JP6964277B2 - Communication blocking system, communication blocking method and program - Google Patents

Communication blocking system, communication blocking method and program Download PDF

Info

Publication number
JP6964277B2
JP6964277B2 JP2018067833A JP2018067833A JP6964277B2 JP 6964277 B2 JP6964277 B2 JP 6964277B2 JP 2018067833 A JP2018067833 A JP 2018067833A JP 2018067833 A JP2018067833 A JP 2018067833A JP 6964277 B2 JP6964277 B2 JP 6964277B2
Authority
JP
Japan
Prior art keywords
communication
group
vehicle
data
abnormality
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2018067833A
Other languages
Japanese (ja)
Other versions
JP2019180005A (en
Inventor
崇之 藤井
薫 横田
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Panasonic Intellectual Property Management Co Ltd
Original Assignee
Panasonic Intellectual Property Management Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Panasonic Intellectual Property Management Co Ltd filed Critical Panasonic Intellectual Property Management Co Ltd
Priority to JP2018067833A priority Critical patent/JP6964277B2/en
Priority to US16/366,636 priority patent/US20190302753A1/en
Publication of JP2019180005A publication Critical patent/JP2019180005A/en
Application granted granted Critical
Publication of JP6964277B2 publication Critical patent/JP6964277B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05DSYSTEMS FOR CONTROLLING OR REGULATING NON-ELECTRIC VARIABLES
    • G05D1/00Control of position, course, altitude or attitude of land, water, air or space vehicles, e.g. using automatic pilots
    • G05D1/0011Control of position, course, altitude or attitude of land, water, air or space vehicles, e.g. using automatic pilots associated with a remote control arrangement
    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05DSYSTEMS FOR CONTROLLING OR REGULATING NON-ELECTRIC VARIABLES
    • G05D1/00Control of position, course, altitude or attitude of land, water, air or space vehicles, e.g. using automatic pilots
    • G05D1/0055Control of position, course, altitude or attitude of land, water, air or space vehicles, e.g. using automatic pilots with safety arrangements
    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05DSYSTEMS FOR CONTROLLING OR REGULATING NON-ELECTRIC VARIABLES
    • G05D1/00Control of position, course, altitude or attitude of land, water, air or space vehicles, e.g. using automatic pilots
    • G05D1/0088Control of position, course, altitude or attitude of land, water, air or space vehicles, e.g. using automatic pilots characterized by the autonomous decision making process, e.g. artificial intelligence, predefined behaviours
    • GPHYSICS
    • G08SIGNALLING
    • G08GTRAFFIC CONTROL SYSTEMS
    • G08G1/00Traffic control systems for road vehicles
    • G08G1/09Arrangements for giving variable traffic instructions
    • G08G1/0962Arrangements for giving variable traffic instructions having an indicator mounted inside the vehicle, e.g. giving voice messages
    • GPHYSICS
    • G08SIGNALLING
    • G08GTRAFFIC CONTROL SYSTEMS
    • G08G1/00Traffic control systems for road vehicles
    • G08G1/20Monitoring the location of vehicles belonging to a group, e.g. fleet of vehicles, countable or determined number of vehicles
    • G08G1/205Indicating the location of the monitored vehicles as destination, e.g. accidents, stolen, rental
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/12Detection or prevention of fraud
    • H04W12/121Wireless intrusion detection systems [WIDS]; Wireless intrusion prevention systems [WIPS]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W4/00Services specially adapted for wireless communication networks; Facilities therefor
    • H04W4/30Services specially adapted for particular environments, situations or purposes
    • H04W4/40Services specially adapted for particular environments, situations or purposes for vehicles, e.g. vehicle-to-pedestrians [V2P]
    • H04W4/48Services specially adapted for particular environments, situations or purposes for vehicles, e.g. vehicle-to-pedestrians [V2P] for in-vehicle communication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40208Bus networks characterized by the use of a particular bus standard
    • H04L2012/40215Controller Area Network CAN
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40267Bus for use in transportation systems
    • H04L2012/40273Bus for use in transportation systems the transportation system being a vehicle
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/14Network analysis or design
    • H04L41/142Network analysis or design using statistical or mathematical methods

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • General Physics & Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • Aviation & Aerospace Engineering (AREA)
  • Automation & Control Theory (AREA)
  • Remote Sensing (AREA)
  • Radar, Positioning & Navigation (AREA)
  • Computer Security & Cryptography (AREA)
  • Medical Informatics (AREA)
  • Health & Medical Sciences (AREA)
  • Computing Systems (AREA)
  • General Health & Medical Sciences (AREA)
  • Business, Economics & Management (AREA)
  • Artificial Intelligence (AREA)
  • Evolutionary Computation (AREA)
  • Game Theory and Decision Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Small-Scale Networks (AREA)

Description

本発明は、車両に搭載される電子制御ユニットが通信をする車載ネットワークシステムでの異常時の通信制御に関する。 The present invention relates to communication control at the time of abnormality in an in-vehicle network system in which an electronic control unit mounted on a vehicle communicates.

近年、自動車には自動車の各所の制御のために多数の電子制御ユニット(ECU:Electronic Control Unit)が配置される。ECUは、車載ネットワークシステムと称される通信ネットワークを構成する。車載ネットワークシステムは、例えばISO11898で規定されているCAN(Controller Area Network)規格に従って構築され、複数のECU同士は連携のために伝送路であるバスを介して通信する。 In recent years, a large number of electronic control units (ECUs: Electronic Control Units) are arranged in an automobile for controlling various parts of the automobile. The ECU constitutes a communication network called an in-vehicle network system. The in-vehicle network system is constructed according to, for example, the CAN (Control Area Network) standard defined by ISO11898, and a plurality of ECUs communicate with each other via a bus which is a transmission line for cooperation.

CAN規格によれば、送信ノードであるECUは、種類を示す所定のID(メッセージIDとも称する)を付けたメッセージとしてのフレームを送信し、受信ノードである各ECUは、ECUごとにあらかじめ定められたIDの付けられたフレームを受信する。 According to the CAN standard, the ECU that is the transmitting node transmits a frame as a message with a predetermined ID (also referred to as a message ID) indicating the type, and each ECU that is the receiving node is predetermined for each ECU. Receives the frame with the ID.

このような車載ネットワークシステムでは、サイバー攻撃によって、通信障害を起こしたり、運転制御に関わるECUが乗っ取られて不正なメッセージを流されたりすれば、乗員又はさらに周囲の安全を脅かす大きな被害を招きかねないため、種々のセキュリティ対策が案出されている。例えば、ネットワーク上の通信装置と通信線との接続状態をスイッチで切換え可能にし、不正なメッセージを送信していると特定された通信装置と接続するスイッチをオフにしてネットワークとの接続を切断して、他の通信装置に及ぼす影響を抑える技術が提案されている(例えば特許文献1参照)。 In such an in-vehicle network system, if a communication failure occurs due to a cyber attack, or if an ECU related to operation control is hijacked and an illegal message is sent, it may cause great damage that threatens the safety of the occupants or the surroundings. Therefore, various security measures have been devised. For example, the connection state between the communication device on the network and the communication line can be switched with a switch, and the switch that connects to the communication device identified as sending an invalid message is turned off to disconnect the connection with the network. Therefore, a technique for suppressing the influence on other communication devices has been proposed (see, for example, Patent Document 1).

特開2017−60057号公報Japanese Unexamined Patent Publication No. 2017-60057

しかしながら、不正なメッセージを送信するECU(以下、不正ECUともいう)が他のECUに偽装、いわゆる、なりすましをしているような不正ECUが正しく特定できない場合には、不用意な接続の切断を回避せざるを得ず、また、不正の判定を誤り安全な他のECUの接続を切断した場合には、非常停止や退避などが正しく実行できずに自動車の安全を確保することができない。 However, if an ECU that sends an illegal message (hereinafter, also referred to as an illegal ECU) cannot correctly identify the illegal ECU that is disguised as another ECU, that is, it is spoofing, the connection is inadvertently disconnected. In addition, if an illegal determination is made and the connection of another safe ECU is disconnected, emergency stop or evacuation cannot be performed correctly, and the safety of the automobile cannot be ensured.

そこで本発明は、なりすましを含み得る不正な動作をするECUが車載ネットワークシステム上にある場合に、その動作の悪影響の拡散を抑えて自動車のセキュリティをより高めることができる通信遮断システム等を提供する。 Therefore, the present invention provides a communication blocking system or the like that can further enhance the security of an automobile by suppressing the diffusion of adverse effects of the operation when an ECU that performs an illegal operation including spoofing is present on the in-vehicle network system. ..

上記課題を解決するために本発明の一態様に係る通信遮断システムは、複数の通信装置及び前記複数の通信装置が接続される通信線を各々含む複数のグループの間でデータの送受信が可能な車載ネットワークシステムにおいて、前記複数のグループのうち、第1のグループに含まれる前記通信線を介して、前記第1のグループに含まれる前記複数の通信装置の少なくとも一部からデータを受信する通信部と、前記通信部が受信したデータに基づいて前記第1のグループでの通信異常を検出し、検出した前記通信異常の内容に基づいて、前記複数のグループの間での所定の通信遮断を実行するか否かを決定する判断部と、所定の通信遮断を実行すると前記判断部が決定した場合、前記所定の通信遮断を実行する切替部とを備え、前記所定の通信遮断は、前記第1のグループから送信されるデータの前記第1のグループ以外のグループへの流入の遮断を含む。 In order to solve the above problems, the communication blocking system according to one aspect of the present invention can transmit and receive data between a plurality of communication devices and a plurality of groups including a communication line to which the plurality of communication devices are connected. In an in-vehicle network system, a communication unit that receives data from at least a part of the plurality of communication devices included in the first group via the communication line included in the first group among the plurality of groups. And, based on the data received by the communication unit, the communication abnormality in the first group is detected, and based on the content of the detected communication abnormality, a predetermined communication interruption between the plurality of groups is executed. A determination unit for determining whether or not to perform a predetermined communication interruption and a switching unit for executing the predetermined communication interruption when the determination unit determines to execute the predetermined communication interruption are provided, and the predetermined communication interruption is the first. Includes blocking the inflow of data transmitted from this group to groups other than the first group.

また、本発明の一態様に係る通信遮断方法は、複数の通信装置及び前記複数の通信装置が接続される通信線を各々含む複数のグループの間でデータの送受信が可能な車載ネットワークシステムにおいて、前記車載ネットワークシステムに接続される情報処理装置が備えるプロセッサによって実行される通信遮断方法であって、第1のグループに含まれる前記通信線を介して、前記第1のグループに含まれる前記複数の通信装置の少なくとも一部からデータを受信し、受信した前記データに基づいて前記第1のグループでの通信異常を検出し、検出した前記通信異常の内容に基づいて、前記複数のグループの間での所定の通信遮断を実行するか否かを決定し、所定の通信遮断を実行すると決定した場合、前記所定の通信遮断を実行し、前記所定の通信遮断は、前記第1のグループから送信されるデータの前記第1グループ以外のグループへの流入の遮断を含む。 Further, the communication blocking method according to one aspect of the present invention is used in an in-vehicle network system capable of transmitting and receiving data between a plurality of communication devices and a plurality of groups including communication lines to which the plurality of communication devices are connected. A communication blocking method executed by a processor included in an information processing device connected to the in-vehicle network system, wherein the plurality of communication lines included in the first group are included in the first group. Data is received from at least a part of the communication device, a communication abnormality in the first group is detected based on the received data, and among the plurality of groups based on the content of the detected communication abnormality. When it is determined whether or not to execute the predetermined communication cutoff and it is decided to execute the predetermined communication cutoff, the predetermined communication cutoff is executed and the predetermined communication cutoff is transmitted from the first group. Includes blocking the inflow of data to groups other than the first group.

また、本発明の一態様に係るプログラムは、情報処理装置が備えるプロセッサに上記の方法を実行させるためのプログラムである。 Further, the program according to one aspect of the present invention is a program for causing a processor included in the information processing apparatus to execute the above method.

本発明によれば、偽装の有無に拘わらず不正なECUの動作による車載ネットワークシステムへの悪影響の拡散を抑え、安全性の高い自動車の実現に資する。 According to the present invention, it is possible to suppress the spread of adverse effects on the in-vehicle network system due to unauthorized operation of the ECU regardless of the presence or absence of camouflage, which contributes to the realization of a highly safe automobile.

図1は、実施の形態に係る通信遮断システムを含む車載ネットワークシステムの構成例を説明するための図である。FIG. 1 is a diagram for explaining a configuration example of an in-vehicle network system including a communication blocking system according to an embodiment. 図2は、実施の形態に係る通信遮断システムによる一連の処理手順の例を示すフロー図である。FIG. 2 is a flow chart showing an example of a series of processing procedures by the communication blocking system according to the embodiment. 図3は、実施の形態の変形例1に係る通信遮断システムを含む車載ネットワークシステムの構成例を説明するための図である。FIG. 3 is a diagram for explaining a configuration example of an in-vehicle network system including a communication blocking system according to the first modification of the embodiment. 図4は、実施の形態の変形例1に係る通信遮断システムによる一連の処理手順の例を示すフロー図である。FIG. 4 is a flow chart showing an example of a series of processing procedures by the communication blocking system according to the first modification of the embodiment. 図5は、実施の形態の変形例2に係る通信遮断システムを含む車載ネットワークシステムの構成例を説明するための図である。FIG. 5 is a diagram for explaining a configuration example of an in-vehicle network system including a communication blocking system according to the second modification of the embodiment. 図6は、実施の形態の変形例2に係る通信遮断システムによる一連の処理手順の例を示すフロー図である。FIG. 6 is a flow chart showing an example of a series of processing procedures by the communication blocking system according to the second modification of the embodiment. 図7は、実施の形態の変形例4に係る通信遮断システムを含む車載ネットワークシステムの構成例を説明するための図である。FIG. 7 is a diagram for explaining a configuration example of an in-vehicle network system including a communication blocking system according to a modification 4 of the embodiment. 図8は、実施の形態の変形例4に係る通信遮断システム及び外部の通信相手による一連の処理手順を示すシーケンス図である。FIG. 8 is a sequence diagram showing a series of processing procedures by the communication blocking system and the external communication partner according to the fourth modification of the embodiment.

(本発明の基礎となった知見等)
特許文献1に記載の通信システムは、ネットワーク上で不正データを送信する通信装置が他の通信装置に及ぼす影響を抑えることを目的として提供されるものである。
(Findings, etc. that are the basis of the present invention)
The communication system described in Patent Document 1 is provided for the purpose of suppressing the influence of a communication device that transmits unauthorized data on a network on other communication devices.

より具体的には、通信線に接続されている複数の通信装置から、当該通信線を介して受信されたデータに基づいて、送信元の通信装置の通信が禁止されるべきか否かが判定される。そして禁止されるべきと判定された場合には、送信元の通信装置が特定され、当該通信装置と通信線との接続が切断される。 More specifically, it is determined whether or not communication of the source communication device should be prohibited based on the data received from the plurality of communication devices connected to the communication line via the communication line. Will be done. If it is determined that the communication device should be prohibited, the communication device of the transmission source is specified, and the connection between the communication device and the communication line is disconnected.

なお、通信装置とは、例えばECUであり、通信線とはECUが接続されるCANバスである。情報化が進んだ今日の自動車は多数のECUを備え、車載ネットワークシステムには、上記のように複数のECUが接続されたCANバスが複数含まれ、さらにこれらのCANバス間の通信を中継する通信装置であるゲートウェイも含まれる。また、各ECUとCANバスとを接続する通信線の中途にはスイッチが設けられており、上記の接続の切断は、特定された不正ECUに対応付けられたスイッチをオフにすることで実行される。 The communication device is, for example, an ECU, and the communication line is a CAN bus to which the ECU is connected. Today's automobiles with advanced computerization are equipped with a large number of ECUs, and the in-vehicle network system includes a plurality of CAN buses to which a plurality of ECUs are connected as described above, and further relays communication between these CAN buses. A gateway, which is a communication device, is also included. Further, a switch is provided in the middle of the communication line connecting each ECU and the CAN bus, and the disconnection of the above connection is executed by turning off the switch associated with the specified illegal ECU. NS.

上記の通信システムでは、このように接続が切断されるため、不正ECUによる車載ネットワークシステムへの悪影響、例えば不正ECUが接続されるCANバス及びゲートウェイへの過剰な負荷の発生が抑えられる。 In the above communication system, since the connection is cut in this way, adverse effects on the vehicle-mounted network system due to the unauthorized ECU, for example, the occurrence of an excessive load on the CAN bus and gateway to which the unauthorized ECU is connected can be suppressed.

しかしながら、上記の通信システムでは、不正ECUが他のECUになりすましをしている場合には、不正ECUの特定が正しく行われない。したがって、特定した不正ECUとCANバスとの通信が切断されても、車載ネットワークシステムへの上記のような悪影響が解消しない。 However, in the above communication system, when the fraudulent ECU impersonates another ECU, the fraudulent ECU is not correctly identified. Therefore, even if the communication between the specified unauthorized ECU and the CAN bus is disconnected, the above-mentioned adverse effect on the in-vehicle network system is not eliminated.

そこで本発明者らは、高度に情報化された自動車のセキュリティをより高めるために、なりすましの有無に拘わらず上記のような不正ECUによる悪影響の車載ネットワークシステムへの拡散を抑える技術に想到した。 Therefore, in order to further enhance the security of highly information-oriented automobiles, the present inventors have come up with a technique for suppressing the spread of adverse effects due to the above-mentioned fraudulent ECU to the in-vehicle network system regardless of the presence or absence of spoofing.

この技術に係る通信遮断システムは、複数の通信装置及び前記複数の通信装置が接続される通信線を各々含む複数のグループの間でデータの送受信が可能な車載ネットワークシステムにおいて、前記複数のグループのうち、第1のグループに含まれる前記通信線を介して、前記第1のグループに含まれる前記複数の通信装置の少なくとも一部からデータを受信する通信部と、前記通信部が受信したデータに基づいて前記第1のグループでの通信異常を検出し、検出した前記通信異常の内容に基づいて、前記複数のグループの間での所定の通信遮断を実行するか否かを決定する判断部と、所定の通信遮断を実行すると前記判断部が決定した場合、前記所定の通信遮断を実行する切替部とを備え、前記所定の通信遮断は、前記第1のグループから送信されるデータの前記第1のグループ以外のグループへの流入の遮断を含む。 The communication blocking system according to this technique is an in-vehicle network system capable of transmitting and receiving data between a plurality of groups including a plurality of communication devices and a communication line to which the plurality of communication devices are connected, and the communication blocking system of the plurality of groups. Among them, the communication unit that receives data from at least a part of the plurality of communication devices included in the first group and the data received by the communication unit via the communication line included in the first group. Based on this, a determination unit that detects a communication abnormality in the first group and determines whether or not to execute a predetermined communication interruption between the plurality of groups based on the content of the detected communication abnormality. When the determination unit determines to execute the predetermined communication interruption, the determination unit includes a switching unit that executes the predetermined communication interruption, and the predetermined communication interruption is the first of the data transmitted from the first group. Includes blocking inflow to groups other than one group.

これにより、グループ内でのなりすましの有無に拘わらず、通信異常の悪影響が、通信異常が発生しているグループとは異なる他のグループに及ぶことが抑えられる。 As a result, regardless of the presence or absence of spoofing within the group, it is possible to prevent the adverse effect of the communication abnormality from extending to another group different from the group in which the communication abnormality occurs.

例えば、前記通信部は、前記複数のグループのそれぞれに含まれる前記複数の通信装置の少なくとも一部からデータを受信し、前記判断部は、前記通信部が受信したデータに基づいて、前記複数のグループそれぞれでの通信異常を検出し、前記複数のグループのうち、前記第1のグループ以外の第2のグループでの通信異常を検出した場合、前記所定の通信遮断として、前記第2のグループから送信されるデータの前記第1のグループへの流入の遮断を実行すると決定してもよい。 For example, the communication unit receives data from at least a part of the plurality of communication devices included in each of the plurality of groups, and the determination unit receives the data from the plurality of communication devices based on the data received by the communication unit. When a communication abnormality is detected in each group and a communication abnormality is detected in a second group other than the first group among the plurality of groups, the second group is used as the predetermined communication interruption. It may be determined to block the inflow of transmitted data into the first group.

これにより、車載ネットワークシステムで通信異常が発生した場合には、例えば機能的に重要性の高いグループなど特定のグループを確実にサイバー攻撃から保護して、自動車の安全性をより確実に確保することができる。 As a result, in the event of a communication error in the in-vehicle network system, a specific group such as a functionally important group can be reliably protected from cyber attacks to ensure the safety of the vehicle. Can be done.

また例えば、前記所定の通信遮断は、前記第1のグループと前記第1のグループ以外のすべてのグループとの間でのデータの送受信の遮断であってもよい。または、前記所定の通信遮断は、前記複数のグループの間でのデータの送受信の全面的遮断であってもよい。 Further, for example, the predetermined communication cutoff may be a cutoff of data transmission / reception between the first group and all groups other than the first group. Alternatively, the predetermined communication interruption may be a total interruption of data transmission / reception between the plurality of groups.

これにより、通信異常の発生時には、車載ネットワークシステム上でのなりすましの有無に拘わらず、グループ間での悪影響の波及がより確実に抑えられる。とりわけ、いずれのグループで通信異常が検出されたかに拘わらず、例えば駆動系のドメインの安全性がより確実に確保されることで、車両の退避がより確実に実行できる。また、ドメイン間相互の影響が排除されることで、各ドメインの通信状況、つまり異常の有無の正確な把握が可能になる。さらに、全面的な遮断を行う場合には、その後の通常の状態への復帰処理は一定の手順で実行可能であるため、より短い時間で確実に復帰できる可能性が高く、また、復帰完了までの所要時間の予測をより正確に行うことができる。 As a result, when a communication abnormality occurs, the spread of adverse effects between groups can be more reliably suppressed regardless of the presence or absence of spoofing on the in-vehicle network system. In particular, regardless of which group the communication abnormality is detected, for example, by ensuring the safety of the domain of the drive system more reliably, the vehicle can be evacuated more reliably. In addition, by eliminating the mutual influence between domains, it is possible to accurately grasp the communication status of each domain, that is, the presence or absence of an abnormality. Furthermore, when a complete shutoff is performed, the subsequent restoration process to the normal state can be executed in a certain procedure, so there is a high possibility that the restoration can be reliably performed in a shorter time, and until the restoration is completed. It is possible to predict the required time more accurately.

また例えば、前記通信部は、前記第1のグループ以外の第2のグループに含まれる複数の通信装置の少なくとも一部、及び前記第1のグループ及び前記第2のグループ以外の第3のグループに含まれる複数の通信装置の少なくとも一部からデータを受信し、前記判断部は、前記通信部が受信したデータに基づいて、前記第2のグループ及び第3のグループそれぞれでの通信異常を検出し、前記判断部は、前記第2のグループで通信異常を検出し、且つ検出される通信異常が前記第3のグループにはないと特定した場合、前記所定の通信遮断において、前記第1のグループと前記第2のグループとの間での送受信の遮断は維持し、前記第3のグループから送信されるデータの前記第1のグループへの流入の遮断を解除してもよい。または、全面的な遮断がなされた場合には、前記通信部は、前記第1のグループ以外の第2のグループに含まれる複数の通信装置の少なくとも一部からデータを受信し、前記判断部は、前記通信部が受信したデータに基づいて、前記第2のグループでの通信異常を検出し、前記判断部は、検出される通信異常が前記第2のグループにはないと特定した場合は、前記所定の通信遮断から、前記第2のグループから送信されるデータの他のグループへの流入の遮断を解除してもよい。 Further, for example, the communication unit includes at least a part of a plurality of communication devices included in a second group other than the first group, and a third group other than the first group and the second group. Data is received from at least a part of the plurality of communication devices included, and the determination unit detects a communication abnormality in each of the second group and the third group based on the data received by the communication unit. When the determination unit detects a communication abnormality in the second group and determines that the detected communication abnormality is not in the third group, in the predetermined communication interruption, the first group The interruption of transmission / reception between the user and the second group may be maintained, and the interruption of the inflow of data transmitted from the third group to the first group may be released. Alternatively, when the entire communication unit is blocked, the communication unit receives data from at least a part of a plurality of communication devices included in the second group other than the first group, and the determination unit receives data from at least a part of the communication devices. , The communication abnormality is detected in the second group based on the data received by the communication unit, and when the determination unit identifies that the detected communication abnormality is not in the second group, The blockage of the inflow of data transmitted from the second group to another group may be released from the predetermined communication blockage.

これにより、所定の通信遮断が実行された後の車載ネットワークシステムを、安全性を確保しながら、いったんは低下したユーザの利便性をある程度改善させることがある。 As a result, the in-vehicle network system after the predetermined communication interruption may be performed may improve the convenience of the user, which has once deteriorated, to some extent while ensuring the safety.

また例えば、前記車載ネットワークシステムを備える車両は退避を実行するための機能を含む自動運転機能を備え、前記判断部は、前記所定の通信遮断を実行すると決定した場合、検出した前記通信異常の内容に基づいて、前記車両を退避させるか否かを決定し、前記車両を退避させると決定した場合、自動運転による退避の実行の指示を出力してもよい。 Further, for example, the vehicle equipped with the in-vehicle network system has an automatic driving function including a function for executing evacuation, and when the determination unit determines to execute the predetermined communication interruption, the content of the detected communication abnormality is detected. Based on the above, it is determined whether or not to evacuate the vehicle, and when it is determined to evacuate the vehicle, an instruction to execute evacuation by automatic driving may be output.

これにより、通信遮断のみでは自動車の走行の安全性が十分に確保できない場合に、自動運転によって自動車を路肩などの車両の走行帯の外に停車させることができる。 As a result, when the safety of driving of the vehicle cannot be sufficiently ensured only by blocking communication, the vehicle can be stopped outside the traveling zone of the vehicle such as a road shoulder by automatic driving.

また例えば、車載ネットワークシステムを備える車両は手動運転が可能であり、前記判断部は、前記車両を退避させると決定した場合、前記車両の乗員に対して前記手動運転による退避の実行の指示を出力してもよい。 Further, for example, a vehicle equipped with an in-vehicle network system can be manually driven, and when the determination unit determines that the vehicle is to be evacuated, the determination unit outputs an instruction to the occupants of the vehicle to execute the evacuation by the manual driving. You may.

これにより、例えば通信遮断のみでは自動車の走行の安全性が十分に確保できない場合に、乗員がドライバーとなって運転して走行の継続又は停車をさせることができる。 As a result, for example, when the safety of driving of the automobile cannot be sufficiently ensured only by blocking communication, the occupant can act as a driver to continue driving or stop the vehicle.

また例えば、さらに、前記車載ネットワークシステムの外部にある情報処理システムと通信可能な外部通信部を備え、前記判断部の決定に応じて、前記退避の実行がなされた場合、前記外部通信部は、前記所定の通信遮断によって他のグループへ送信するデータが遮断されたグループに含まれる前記複数の通信装置の少なくとも一部から受信したデータに関する情報を前記情報処理システムに送信してもよい。 Further, for example, when an external communication unit capable of communicating with an information processing system outside the in-vehicle network system is provided and the evacuation is executed according to the determination of the determination unit, the external communication unit may be used. Information about data received from at least a part of the plurality of communication devices included in the group in which the data to be transmitted to another group is blocked by the predetermined communication interruption may be transmitted to the information processing system.

これにより、通信遮断のみでは走行の安全性が十分に確保できないために自動車が停車された場合に、車外に自動車の状況に関する情報等を提供することができる。 As a result, when the vehicle is stopped because the driving safety cannot be sufficiently ensured only by blocking the communication, it is possible to provide information on the condition of the vehicle to the outside of the vehicle.

また例えば、前記外部通信部は、前記情報処理システムから前記車両を遠隔制御するための信号を受信してもよい。 Further, for example, the external communication unit may receive a signal for remote control of the vehicle from the information processing system.

これにより、安全の確保のためにいったん停車させた自動車を、遠隔操作によって移動させることができる。 As a result, the automobile once stopped for ensuring safety can be moved by remote control.

また、本発明の一態様に係る通信遮断方法は、複数の通信装置及び前記複数の通信装置が接続される通信線を各々含む複数のグループの間でデータの送受信が可能な車載ネットワークシステムにおいて、前記車載ネットワークシステムに接続される情報処理装置が備えるプロセッサによって実行される通信遮断方法であって、第1のグループに含まれる前記通信線を介して、前記第1のグループに含まれる前記複数の通信装置の少なくとも一部からデータを受信し、受信した前記データに基づいて前記第1のグループでの通信異常を検出し、検出した前記通信異常の内容に基づいて、前記複数のグループの間での所定の通信遮断を実行するか否かを決定し、所定の通信遮断を実行すると決定した場合、前記所定の通信遮断を実行し、前記所定の通信遮断は、前記第1のグループから送信されるデータの前記第1グループ以外のグループへの流入の遮断を含む。 Further, the communication blocking method according to one aspect of the present invention is used in an in-vehicle network system capable of transmitting and receiving data between a plurality of communication devices and a plurality of groups including communication lines to which the plurality of communication devices are connected. A communication blocking method executed by a processor included in an information processing device connected to the in-vehicle network system, wherein the plurality of communication lines included in the first group are included in the first group. Data is received from at least a part of the communication device, a communication abnormality in the first group is detected based on the received data, and among the plurality of groups based on the content of the detected communication abnormality. When it is determined whether or not to execute the predetermined communication cutoff and it is decided to execute the predetermined communication cutoff, the predetermined communication cutoff is executed and the predetermined communication cutoff is transmitted from the first group. Includes blocking the inflow of data to groups other than the first group.

これにより、通信異常の悪影響が、グループ内でのなりすましの有無に拘わらず通信異常が発生しているグループとは異なる他のグループに及ぶことが抑えられる。 As a result, it is possible to prevent the adverse effect of the communication abnormality from extending to another group different from the group in which the communication abnormality occurs regardless of the presence or absence of spoofing within the group.

また、本発明の一態様に係るプログラムは、情報処理装置が備えるプロセッサに上記の方法を実行させる。 Further, the program according to one aspect of the present invention causes a processor included in the information processing apparatus to execute the above method.

これにより、通信異常の悪影響が、グループ内でのなりすましの有無に拘わらず通信異常が発生しているグループとは異なる他のグループに及ぶことが抑えられる。 As a result, it is possible to prevent the adverse effect of the communication abnormality from extending to another group different from the group in which the communication abnormality occurs regardless of the presence or absence of spoofing within the group.

なお、これらの全般的又は具体的な態様は、システム、方法、集積回路、コンピュータプログラム又はコンピュータで読み取り可能なCD−ROM等の記録媒体で実現されても良く、システム、方法、集積回路、コンピュータプログラム又は記録媒体の任意な組み合わせで実現されても良い。 It should be noted that these general or specific aspects may be realized by a system, a method, an integrated circuit, a computer program, or a recording medium such as a computer-readable CD-ROM, and the system, the method, the integrated circuit, or the computer. It may be realized by any combination of a program or a recording medium.

以下、実施の形態に係る通信遮断システムについて、図面を参照しながら説明する。ここで示す実施の形態及びその変形例は、いずれも本発明の一具体例を示すものである。したがって、以下の実施の形態で示される数値、構成要素、構成要素の配置及び接続形態、並びに、ステップ(工程)及びステップの順序等は、一例であって本発明を限定するものではない。以下の実施の形態における構成要素のうち、独立請求項に記載されていない構成要素については、任意に付加可能な構成要素である。また、各図は、模式図であり、必ずしも厳密に図示されたものではない。 Hereinafter, the communication blocking system according to the embodiment will be described with reference to the drawings. The embodiments shown here and modifications thereof are all specific examples of the present invention. Therefore, the numerical values, the components, the arrangement and connection form of the components, the steps (processes), the order of the steps, and the like shown in the following embodiments are merely examples and do not limit the present invention. Among the components in the following embodiments, the components not described in the independent claims are components that can be arbitrarily added. Further, each figure is a schematic view and is not necessarily exactly illustrated.

(実施の形態)
[1−1.車載ネットワークシステムの全体構成]
図1は、実施の形態に係る車載ネットワークシステム10の構成例を説明するための図である。
(Embodiment)
[1-1. Overall configuration of in-vehicle network system]
FIG. 1 is a diagram for explaining a configuration example of the vehicle-mounted network system 10 according to the embodiment.

車載ネットワークシステム10はCANプロトコルに従って通信する通信ネットワークの一例であり、車両における車載ネットワークシステムである。車両は例えば自動車であり、アクチュエータ、制御装置及びセンサ等の各種機器(図示なし)が搭載されている。 The in-vehicle network system 10 is an example of a communication network that communicates according to the CAN protocol, and is an in-vehicle network system in a vehicle. The vehicle is, for example, an automobile, and is equipped with various devices (not shown) such as actuators, control devices, and sensors.

車載ネットワークシステム10は、ゲートウェイ(図中ではGWと記載)20、通信遮断システム100、通信線91、92、93及び94(以下、まとめて指す場合に通信線91〜94とも表記)、ECU32、33、42、43、52、53、62(以下、これらのすべて又は任意のいずれかを指す場合には単にECUとも表記)及び63、DCU(Domain Control Unit)31、41、51及び61(以下、これらのすべて又は任意のいずれかを指す場合に単にDCUとも表記)、TCU(Telematic Control Unit)70並びにOBD2(On Board Diagnosis 2nd generation)ポート80を含む。車載ネットワークシステム10には上記以外のECUがさらに含まれ得るが、ここでは説明の便宜上上記のECUに注目して説明を行う。 The in-vehicle network system 10 includes a gateway (referred to as GW in the figure) 20, a communication blocking system 100, communication lines 91, 92, 93 and 94 (hereinafter, also referred to as communication lines 91 to 94 when collectively referred to), an ECU 32. 33, 42, 43, 52, 53, 62 (hereinafter, also simply referred to as ECU when referring to all or any of these) and 63, DCU (Domain Control Unit) 31, 41, 51 and 61 (hereinafter, hereinafter). , Simply referred to as DCU when referring to all or any of these), TCU (Telematic Control Unit) 70 and OBD2 (On Board Diagnostics 2nd generation) port 80. The in-vehicle network system 10 may further include an ECU other than the above, but here, for convenience of explanation, the above ECU will be focused on.

ECUは、ハードウェア面において、例えば、プロセッサ(つまりマイクロプロセッサ)、メモリ等のデジタル回路、アナログ回路、及び通信回路等を含む装置である。メモリは、ROM(Read−Only Memory)及びRAM(Random Access Memory)等であり、プロセッサにより実行されるプログラム(つまりコンピュータプログラム)を記憶し、またプログラムによる処理のためのデータを保持する。各ECUは、例えばプロセッサがプログラムに従って動作することにより、車両の制御等のための各種機能を実現する。プログラムは、各ECUに所定の機能を実現させるためのプロセッサに対する指令を示す命令コードが複数個組み合わされて構成されたものである。 In terms of hardware, the ECU is a device including, for example, a processor (that is, a microprocessor), a digital circuit such as a memory, an analog circuit, a communication circuit, and the like. The memory is a ROM (Read-Only Memory), a RAM (Random Access Memory), or the like, stores a program executed by a processor (that is, a computer program), and holds data for processing by the program. Each ECU realizes various functions for controlling a vehicle, for example, by operating a processor according to a program. The program is composed of a combination of a plurality of instruction codes indicating commands to the processor for each ECU to realize a predetermined function.

各ECUには上記の各種機器のいずれかが接続され得る。機器が接続されたECUは、その機器からデータの入力を受けたり、その機器に所定の動作をさせるための命令を示す信号を出力したりする。また各ECUは、CANバスである通信線91〜94のいずれかに接続されて他のECUと通信する。ただし、その接続先となる通信線は各ECUの担う機能に応じて異なる。例えば駆動系の機能を担うECU32及び33は、通信線91に接続される。また例えば、ADAS(Advanced Driver Assistance System)系の機能を担うECU42及び43は、通信線91に接続される。また例えば、ボディ系の機能を担うECU52及び53は、通信線93に接続される。また例えば、インフォテイメント系の機能を担うECU62及び63は、通信線94に接続される。 Any of the above various devices may be connected to each ECU. The ECU to which the device is connected receives data input from the device and outputs a signal indicating a command for causing the device to perform a predetermined operation. Further, each ECU is connected to any of communication lines 91 to 94, which is a CAN bus, and communicates with other ECUs. However, the communication line to which the connection is made differs depending on the function of each ECU. For example, the ECUs 32 and 33 that function as a drive system are connected to the communication line 91. Further, for example, the ECUs 42 and 43 having the functions of the ADAS (Advanced Driver Assistance System) system are connected to the communication line 91. Further, for example, the ECUs 52 and 53 that carry out the functions of the body system are connected to the communication line 93. Further, for example, the ECUs 62 and 63 having functions of the infotainment system are connected to the communication line 94.

このように機能的に相互に関連するECUは、ドメインと呼ばれる。本実施の形態に係る車載ネットワークシステム10では、一のドメインに属するECUは共通の通信線に集約的に接続されて一のグループを形成している。図1の例では、通信線91〜94のそれぞれに接続されるECUが属するドメインを、駆動系ドメイン30、ADAS系ドメイン40、ボディ系ドメイン50、インフォテイメント系ドメイン60と呼んでいる。また、各ドメインには、ドメインに属するECUの動作の管理的役割を担うDCUが含まれ、対応する通信線に接続されている。各DCUとしては、ハードウェア面ではECUと共通のものを用い得る。複数のECUをその機能の関連性に応じたドメインでまとめて管理する手法は、例えば他車種への設計流用を容易にすることにも利用可能である。 Such functionally interrelated ECUs are called domains. In the vehicle-mounted network system 10 according to the present embodiment, the ECUs belonging to one domain are intensively connected to a common communication line to form one group. In the example of FIG. 1, the domains to which the ECUs connected to the communication lines 91 to 94 belong are called the drive system domain 30, the ADAS system domain 40, the body system domain 50, and the infotainment system domain 60. Further, each domain includes a DCU that plays a management role of the operation of the ECU belonging to the domain, and is connected to the corresponding communication line. As each DCU, the one common to the ECU may be used in terms of hardware. A method of collectively managing a plurality of ECUs in domains according to the relevance of their functions can also be used, for example, to facilitate design diversion to other vehicle models.

ECU及びDCUは、本実施の形態における通信装置の例であり、以下ではまとめて通信装置ともいう。 The ECU and DCU are examples of communication devices according to the present embodiment, and are collectively referred to as communication devices below.

ゲートウェイ20には、通信線91〜94が接続され、ドメイン間での通信を制御する。ゲートウェイ20は、ECUと基本的に同じ構成要素を含む装置で実現され得る。 Communication lines 91 to 94 are connected to the gateway 20 to control communication between domains. The gateway 20 can be realized by a device including basically the same components as the ECU.

ゲートウェイ20に接続されるTCU70は、車載ネットワークシステム10と外部との通信を可能にするための通信モジュールである。通信先の例としては、例えばSOC(Security Operaiton Center)のような車両のメーカー等によるユーザ向けサービスの提供元が挙げられる。またはロードサービスの提供機関、救急等の緊急時の対応を行う機関が通信先の候補に含まれてもよい。 The TCU 70 connected to the gateway 20 is a communication module for enabling communication between the in-vehicle network system 10 and the outside. Examples of communication destinations include providers of services for users by vehicle manufacturers such as SOC (Security Operation Center). Alternatively, an organization that provides road service and an organization that responds to emergencies such as emergency may be included in the candidates for communication.

また、ゲートウェイ20にさらに接続されるOBD2ポート80は、車載の自己診断機能で生成されるデータの出力用ポートである。例えばOBD2ポート80に所定の機器を接続して、発生した異常の種類を示す故障コードを各ECUから収集することができる。 Further, the OBD2 port 80 further connected to the gateway 20 is a port for outputting data generated by the in-vehicle self-diagnosis function. For example, a predetermined device can be connected to the OBD2 port 80, and a failure code indicating the type of abnormality that has occurred can be collected from each ECU.

通信遮断システム100は、車載ネットワークシステム10においてゲートウェイ20と上記の4つのドメインとの接続を中継する位置にある。次に、通信遮断システム100の構成について、通信遮断システム100の他の構成要素との関連を含めて説明する。 The communication blocking system 100 is in a position to relay the connection between the gateway 20 and the above four domains in the in-vehicle network system 10. Next, the configuration of the communication blocking system 100 will be described including the relationship with other components of the communication blocking system 100.

[1−2.通信遮断システムの構成]
通信遮断システム100は、通信部14A、14B、14C及び14D(以下、これらのすべて又は任意の1個以上を指す場合に通信部14とも表記)、切替部13A、13B、13C及び13D(以下、これらのすべて又は任意の1個以上を指す場合に切替部13とも表記)、判断部11、並びに記憶部12を備える。
[1-2. Communication cutoff system configuration]
The communication blocking system 100 includes communication units 14A, 14B, 14C and 14D (hereinafter, also referred to as communication unit 14 when referring to all or any one or more of them), switching units 13A, 13B, 13C and 13D (hereinafter, hereinafter,). When referring to all or any one or more of these, it is also referred to as a switching unit 13), a determination unit 11, and a storage unit 12.

通信部14は、各グループの通信線の、ECU及びDCUとゲートウェイ20との間に接続され、当該グループに含まれるECU及びDCUが出力したデータを受信する。本実施の形態の例では、通信部14Aは駆動系ドメイン30に属する通信機器から送信されるデータを受信する。また、通信部14BはADAS系ドメイン40に属する通信機器から送信されるデータを受信する。通信部14Cはボディ系ドメイン50に属する通信機器から送信されるデータを受信する。通信部14Dはインフォテイメント系ドメイン60に属する通信機器から送信されるデータを受信する。通信部14は、受信したデータを判断部11に転送する。 The communication unit 14 is connected between the ECU and DCU and the gateway 20 of the communication line of each group, and receives the data output by the ECU and DCU included in the group. In the example of this embodiment, the communication unit 14A receives the data transmitted from the communication device belonging to the drive system domain 30. Further, the communication unit 14B receives data transmitted from a communication device belonging to the ADAS domain 40. The communication unit 14C receives data transmitted from a communication device belonging to the body domain 50. The communication unit 14D receives data transmitted from a communication device belonging to the infotainment domain 60. The communication unit 14 transfers the received data to the determination unit 11.

判断部11は、通信部14から受信したデータに基づいて、各グループでの通信異常を検出する。また、検出した通信異常の内容に基づいて、グループ間での所定の通信遮断を実行するか否かを決定する。ここでの通信異常とは、例えばサイバー攻撃による乗っ取り、ユーザの意思とは無関係の不正ECUの取付又は故障等が原因で、車載ネットワークシステム10上の1個以上のECUが、不正なメッセージを接続先であるCANバスに送出している状況を指す。所定の通信遮断を実行すると決定した場合、判断部11は切替部13を制御してこの所定の通信遮断を実行させる。所定の通信遮断とは、切替部13のうち、いずれをオフ状態にするかに関するものであり、詳細は後述する。 The determination unit 11 detects a communication abnormality in each group based on the data received from the communication unit 14. Further, based on the content of the detected communication abnormality, it is determined whether or not to execute a predetermined communication interruption between the groups. The communication abnormality here is caused by, for example, hijacking by a cyber attack, installation or failure of an unauthorized ECU unrelated to the user's intention, etc., and one or more ECUs on the in-vehicle network system 10 connect an unauthorized message. Refers to the situation of sending to the previous CAN bus. When it is determined to execute the predetermined communication cutoff, the determination unit 11 controls the switching unit 13 to execute the predetermined communication cutoff. The predetermined communication interruption relates to which of the switching units 13 is turned off, and the details will be described later.

切替部13は、それぞれ通信線91〜94の、ECU及びDCUとゲートウェイ20との間に設けられたスイッチであり、通常はオン状態にあって、通信線91〜94それぞれを介したECU及びDCUとゲートウェイ20との間の通信経路を確立させている。また、切替部13は、判断部11からの制御に従ってオフ状態となり、この通信経路を遮断、つまり通信遮断を実行する。本実施の形態の例では、切替部13Aは駆動系ドメイン30に属する通信機器とゲートウェイ20との間の通信経路、つまりその他のドメインとの間の通信経路の確立及び遮断を切り替える。また、切替部13BはADAS系ドメイン40に属する通信機器と他のドメインと間の通信経路の確立及び遮断を切り替える。切替部13Cはボディ系ドメイン50に属する通信機器とその他のドメインと間の通信経路の確立及び遮断を切り替える。切替部13Dはインフォテイメント系ドメイン60に属する通信機器とその他のドメインと間の通信経路の確立及び遮断を切り替える。 The switching unit 13 is a switch provided between the ECU and the DCU and the gateway 20 of the communication lines 91 to 94, respectively, and is normally in the ON state, and the ECU and the DCU via the communication lines 91 to 94 respectively. A communication path between the gateway 20 and the gateway 20 is established. Further, the switching unit 13 is turned off according to the control from the determination unit 11, and blocks this communication path, that is, executes communication blocking. In the example of the present embodiment, the switching unit 13A switches the establishment and blocking of the communication path between the communication device belonging to the drive system domain 30 and the gateway 20, that is, the communication path between other domains. Further, the switching unit 13B switches the establishment and blocking of the communication path between the communication device belonging to the ADAS domain 40 and another domain. The switching unit 13C switches the establishment and blocking of the communication path between the communication device belonging to the body system domain 50 and other domains. The switching unit 13D switches the establishment and blocking of the communication path between the communication device belonging to the infotainment domain 60 and another domain.

なお、切替部13Aの通信線91に沿った通信経路上における位置は、駆動系ドメイン30とゲートウェイ20との間であればよく、図1の例に示される、通信部14Aとゲートウェイ20との間に限定されない。切替部13B、切替部13C及び切替部13Dそれぞれの、対応する通信経路上での位置についても同様である。 The position of the switching unit 13A on the communication path along the communication line 91 may be between the drive system domain 30 and the gateway 20, and the communication unit 14A and the gateway 20 shown in the example of FIG. 1 Not limited to the time. The same applies to the positions of the switching unit 13B, the switching unit 13C, and the switching unit 13D on the corresponding communication paths.

記憶部12はROM及びRAM等であり、判断部11による上記の通信異常の検出から通信遮断の実行に関する決定までの機能を実現するためのプログラムを記憶し、必要に応じてデータを保持する。 The storage unit 12 is a ROM, RAM, or the like, and stores a program for realizing the functions from the detection of the above-mentioned communication abnormality by the determination unit 11 to the determination regarding the execution of the communication cutoff, and holds the data as needed.

上記の構成を有する通信遮断システム100は、ECUと基本的に同じ構成要素を含む一以上の装置で実現され得る。また、ゲートウェイ20と統合された装置としても実現することができる。 The communication cutoff system 100 having the above configuration can be realized by one or more devices including basically the same components as the ECU. It can also be realized as a device integrated with the gateway 20.

[1−3.動作]
次に、上記の構成を有する通信遮断システム100の動作について説明する。図2は、車載ネットワークシステム10における通信遮断システム100による一連の処理手順の例を示すフロー図である。
[1-3. motion]
Next, the operation of the communication blocking system 100 having the above configuration will be described. FIG. 2 is a flow chart showing an example of a series of processing procedures by the communication blocking system 100 in the in-vehicle network system 10.

まず、通信部14は、各通信装置がその接続先である通信線91〜94に出力するデータを、自身が接続されている通信線を介して受信する(ステップS20)。 First, the communication unit 14 receives the data output to the communication lines 91 to 94 to which each communication device is connected via the communication line to which the communication device 14 is connected (step S20).

次に、判断部11は、通信部14が受信したデータに基づいて、各通信線又は当該通信線に接続される通信装置(以下、グループとは、通信異常の発生の場所又は影響を受ける対象として、通信線及び接続される通信装置を特に区別せずに指す)で通信異常が発生していれば、この通信異常を検出する(ステップS22)。通信異常の検出は、メッセージ間の受信間隔、同一IDのメッセージの所定送信周期からの逸脱の程度、データ値の妥当性、又はメッセージ認証コード、若しくはこれらの情報の組み合わせを利用した各種の手法を利用することができる。 Next, the determination unit 11 determines each communication line or a communication device connected to the communication line based on the data received by the communication unit 14 (hereinafter, the group is the place where the communication abnormality occurs or the target affected by the communication abnormality). If a communication abnormality has occurred in the communication line and the connected communication device without particular distinction), this communication abnormality is detected (step S22). To detect communication abnormalities, various methods using the reception interval between messages, the degree of deviation from the predetermined transmission cycle of messages with the same ID, the validity of data values, the message authentication code, or a combination of these information are used. It can be used.

通信異常が発生していない場合(ステップS22でNo)、当該データのメッセージは通信線91〜94のそれぞれでオン状態の切替部13を介してゲートウェイ20に送信される。ゲートウェイ20は、受信したメッセージを所定のルールに従って通信線91〜94間で転送する。また、通信部14では次のデータが受信される(ステップS20)。 When no communication abnormality has occurred (No in step S22), the message of the data is transmitted to the gateway 20 via the switching unit 13 in the ON state on each of the communication lines 91 to 94. The gateway 20 transfers the received message between the communication lines 91 to 94 according to a predetermined rule. Further, the communication unit 14 receives the next data (step S20).

通信異常が発生している場合(ステップS22でYes)、判断部11はさらに、ステップS22で検出した通信異常の内容に基づいて、所定の通信遮断を実行するか否か決定する(ステップS24)。 When a communication abnormality has occurred (Yes in step S22), the determination unit 11 further determines whether or not to execute a predetermined communication interruption based on the content of the communication abnormality detected in step S22 (step S24). ..

ここでの通信異常の内容とは、上記に挙げた通信異常の検出に用いられる情報に基づいて得られる情報であり、通信異常の種類とも言い得る。この種類は、例えば、通信異常の発生した場所(ドメイン又は通信線91〜94)、発生した通信異常による悪影響を受ける機器(ECU、DCU、ゲートウェイ20、通信線91〜94、又はドメイン単位)、悪影響の詳細(操舵又は加減速の制御、車外物体認識、ドア類、灯火類、表示器、音響機器、空調装置への影響)に応じて決まる。 The content of the communication abnormality here is information obtained based on the information used for detecting the communication abnormality mentioned above, and can be said to be a type of communication abnormality. This type includes, for example, a location where a communication abnormality occurs (domain or communication line 91-94), a device which is adversely affected by the generated communication abnormality (ECU, DCU, gateway 20, communication line 91-94, or domain unit). It depends on the details of the adverse effect (control of steering or acceleration / deceleration, recognition of objects outside the vehicle, effects on doors, lights, indicators, audio equipment, air conditioners).

通信遮断が実行される場合は(ステップS24でYes)、実行される通信遮断の詳細も決定される。例えば記憶部12には、上記の各種の通信異常と、車両の安全な走行の継続への影響の度合いに応じた通信遮断の要否及び必要な場合の通信遮断のパターンとが対応付けられるテーブルが記憶され、判断部11は、通信異常の内容の情報を取得すると、このテーブルを参照して通信遮断を実行するか否か(ステップS24)を決定し、実行する場合には(ステップS24でYes)、そのパターンを所定の通信遮断を示す情報として取得してもよい。または、このテーブルでは、各種の通信異常と、車両の安全な走行の継続への影響の度合いに応じた点数又はランクが対応付けられ、判断部11は、この点数又はランクに応じて通信遮断を実行するか否かを決定してもよい。 If the communication interruption is executed (Yes in step S24), the details of the communication interruption to be executed are also determined. For example, the storage unit 12 is a table in which the above-mentioned various communication abnormalities are associated with the necessity of communication interruption according to the degree of influence on the continuation of safe driving of the vehicle and the communication interruption pattern when necessary. Is stored, and when the determination unit 11 acquires the information on the content of the communication abnormality, it determines whether or not to execute the communication cutoff by referring to this table (step S24), and if it executes it (in step S24). Yes), the pattern may be acquired as information indicating a predetermined communication interruption. Alternatively, in this table, various communication abnormalities are associated with points or ranks according to the degree of influence on the continuation of safe driving of the vehicle, and the determination unit 11 cuts off communication according to the points or ranks. You may decide whether to do it.

また、上述のとおり、所定の通信遮断とは、切替部13のうち、いずれをオフ状態にするかに関する。通信遮断の基本的な目的は、通信異常が検出されたグループから他の1個以上のグループへの不正メッセージの流入を遮断するという効果を得ることである。以下、このような目的を達成するための通信遮断のパターンの例をそのバリエーションも含めて以下に挙げる。 Further, as described above, the predetermined communication interruption relates to which of the switching units 13 is turned off. The basic purpose of communication interruption is to obtain the effect of blocking the inflow of malicious messages from the group in which a communication abnormality is detected to one or more other groups. Hereinafter, examples of communication blocking patterns for achieving such an object will be given below, including variations thereof.

(1)例えば、通信異常が検出されたグループに対応する切替部13がオフ状態にされてもよい。具体例としては、ボディ系ドメイン50での通信異常が検出された場合には、切替部13Cがオフ状態にされる。これにより上記の効果が得られる。また、グループ単位で車載ネットワークシステム10の他の部分との通信が遮断されることから、グループ内の通信装置間でのなりすましがあっても、他のグループ及びゲートウェイ20に通信異常の悪影響が及ぶことが抑えられる。また、なりすましはドメインを跨いで行われる場合もあり、不正なECUを含むグループから他のグループへの通信が遮断された場合には、この不正なECUによる他グループのECUへのなりすましを含むサイバー攻撃の経路を断つことができる。 (1) For example, the switching unit 13 corresponding to the group in which the communication abnormality is detected may be turned off. As a specific example, when a communication abnormality in the body domain 50 is detected, the switching unit 13C is turned off. As a result, the above effect can be obtained. Further, since communication with other parts of the in-vehicle network system 10 is cut off in group units, even if there is spoofing between communication devices in the group, the other groups and the gateway 20 are adversely affected by the communication abnormality. Is suppressed. In addition, spoofing may be performed across domains, and if communication from a group including an illegal ECU to another group is blocked, cyber including spoofing to another group's ECU by this illegal ECU. You can cut off the path of the attack.

(2)また例えば、通信異常が検出されたグループに対応するものを除くすべての切替部13がオフ状態にされてもよい。具体例としては、ボディ系ドメイン50での通信異常が検出された場合には、切替部13A、13B及び13Dがオフ状態にされる。このパターンでは、上記の効果が得られるものの、通信異常の検出されていないグループ間でのデータの送受信も不可能になる。また、通信異常が検出されたグループからのゲートウェイ20への負荷が高まる。しかしながらこの場合には、ゲートウェイ20はグループ間でのデータの転送処理をしないため、例えばゲートウェイ20が通信異常を解消する機能を備える場合には、より多くのリソースをこの機能の実行に充てることができる。 (2) Further, for example, all the switching units 13 may be turned off except for the group corresponding to the group in which the communication abnormality is detected. As a specific example, when a communication abnormality in the body domain 50 is detected, the switching units 13A, 13B and 13D are turned off. In this pattern, although the above effect can be obtained, it becomes impossible to send and receive data between groups in which no communication abnormality is detected. In addition, the load on the gateway 20 from the group in which the communication abnormality is detected increases. However, in this case, since the gateway 20 does not transfer data between groups, for example, if the gateway 20 has a function of resolving a communication abnormality, more resources can be allocated to execute this function. can.

(3)また例えば、車両の安全な走行の継続のために保護の必要性が高い所定のグループがある場合に、この所定のグループ以外のグループで通信異常が検出されたときは、当該所定のグループに対応する切替部がオフ状態にされてもよい。具体例としては、駆動系ドメインを含むグループが、上記の所定のグループであると想定した場合に、ボディ系ドメイン50での通信異常が検出されたとき、切替部13Aがオフ状態にされる。つまりこのパターンでは、通信異常が検出されたグループを含むその他のグループから、保護の必要性が高い所定のグループへのメッセージの流入が遮断される。また、保護の必要性の高いグループの安全は確保しながら、車載ネットワークシステム10全体での通信遮断による機能の制限が最小限に抑えられることでユーザにとっての利便性がある程度保たれるという効果が期待できる。なお、上記の具体例では切替部13Aのみがオフ状態に切り替えられたが、加えて通信異常が検出されたグループに対応する切替部13Cもオフ状態に切り替えられてもよい。これにより、通信異常が未検出の2グループについては、ボディ系ドメイン50からの悪影響の拡散の防止と、機能の制限の最小化とが図られる。また、所定のグループの個数は1つに限定されない。所定のグループが複数設定されており、その他のいずれのグループで通信異常が検出された場合であっても、常に所定のグループに対応する複数の切替部13がオフ状態に切り替えられてもよい。複数の所定のグループの中で、又は、保護の必要性の高さに応じて切替部13がオフ状態にされる優先度がグループ間で定められており、検出された通信異常の内容に応じて、オフ状態にされる切替部13は、優先度の高いグループに対応するものから選択されて決定されてもよい。また、所定のグループであるか否かは、上記の説明で用いた安全面からの保護の必要性の程度による例に限定されず、ユーザ又はメーカー等によって選択されてもよい。優先度についても同様である。 (3) For example, when there is a predetermined group that requires high protection for the continuation of safe driving of the vehicle and a communication abnormality is detected in a group other than this predetermined group, the predetermined group The switching unit corresponding to the group may be turned off. As a specific example, assuming that the group including the drive system domain is the above-mentioned predetermined group, when a communication abnormality in the body system domain 50 is detected, the switching unit 13A is turned off. That is, in this pattern, the inflow of messages from other groups including the group in which the communication abnormality is detected to a predetermined group that needs high protection is blocked. In addition, while ensuring the safety of the group that needs high protection, the effect of maintaining the convenience for the user to some extent by minimizing the restriction of the function due to the communication interruption in the entire in-vehicle network system 10. You can expect it. In the above specific example, only the switching unit 13A is switched to the off state, but in addition, the switching unit 13C corresponding to the group in which the communication abnormality is detected may also be switched to the off state. As a result, for the two groups in which no communication abnormality is detected, it is possible to prevent the spread of adverse effects from the body domain 50 and minimize the function limitation. Further, the number of predetermined groups is not limited to one. Even if a plurality of predetermined groups are set and a communication abnormality is detected in any of the other groups, the plurality of switching units 13 corresponding to the predetermined group may always be switched to the off state. Within a plurality of predetermined groups, or according to the high need for protection, the priority for turning off the switching unit 13 is set among the groups, and depending on the content of the detected communication abnormality. The switching unit 13 to be turned off may be selected and determined from those corresponding to the group having a high priority. Further, whether or not the group is a predetermined group is not limited to the example based on the degree of necessity of protection from the safety aspect used in the above description, and may be selected by the user, the manufacturer, or the like. The same applies to the priority.

(4)また、様々な形での冗長的な通信遮断が行われてもよい。冗長的な通信遮断とは、例えば1個以上のいずれかのグループで通信異常が検出された場合に、当該グループが送信側又は受信側である通信に加えて、当該グループが送信側でも受信側でもない通信を遮断の対象に含めることである。 (4) In addition, various forms of redundant communication interruption may be performed. Redundant communication interruption means, for example, when a communication abnormality is detected in any one or more groups, in addition to the communication in which the group is the transmitting side or the receiving side, the group is also the transmitting side and the receiving side. It is to include non-redundant communications in the target of blocking.

例えば、駆動系のドメインを含むグループとの通信は、他のいずれのグループで通信異常が検出されたかに拘わらず常に遮断されてもよい。これにより、駆動系のドメインの安全性がより確実に確保されることで、後述する車両の退避がより確実に実行できる。この場合には、切替部13の機能的に可能であれば、駆動系のドメインを含むグループへの、他のすべてのグループからのデータの流入が少なくとも遮断され、一方、駆動系のドメインを含むグループからのデータは遮断されずに、ドライバーによる監視、又は後述の退避等での利用の目的でその他のグループに送られてもよい。 For example, communication with a group including the domain of the drive system may be always blocked regardless of which other group has detected a communication abnormality. As a result, the safety of the domain of the drive system is ensured more reliably, and the vehicle can be evacuated more reliably, which will be described later. In this case, if functionally possible, the switching unit 13 includes at least the inflow of data from all other groups into the group including the drive system domain, while including the drive system domain. The data from the group may not be blocked and may be sent to another group for the purpose of monitoring by the driver or using it for evacuation described later.

また例えば、いずれか1個のグループで通信異常が検出された場合に、すべての切替部13がオフ状態にされてもよい。このような通信遮断によっても、通信異常が検出されたグループから他のグループへの不正メッセージの流入を遮断するという上記の効果を得ることができる。また、車載ネットワークシステム10上で発生した不正な通信装置によるなりすましが、グループ内で行われているかグループ間で行われているかに拘わらず、車載ネットワークシステム10内での悪影響の波及が、迅速かつより確実に抑えられる。また、ドメイン間相互の影響が排除されることで、各ドメインの通信状況、つまり異常の有無の正確な把握が可能になる。また、車載ネットワークシステム10上のシステムに異常からの復帰のための構成がある場合には、その後の通常の状態への復帰処理の手順が、発生した通信異常の内容に拘わらず定型化する。したがって、発生した通信異常の内容によって車載ネットワークシステム10から遮断されるグループが異なる場合と比較して、より短い時間で確実に復帰できる可能性が高く、また、復帰完了までの所要時間の予測をより正確に行うことができる。 Further, for example, when a communication abnormality is detected in any one group, all the switching units 13 may be turned off. Even by such communication blocking, the above-mentioned effect of blocking the inflow of malicious messages from the group in which the communication abnormality is detected to another group can be obtained. Further, regardless of whether the spoofing by the unauthorized communication device generated on the in-vehicle network system 10 is performed within the group or between the groups, the adverse effect in the in-vehicle network system 10 spreads quickly and quickly. It can be suppressed more reliably. In addition, by eliminating the mutual influence between domains, it is possible to accurately grasp the communication status of each domain, that is, the presence or absence of an abnormality. Further, when the system on the in-vehicle network system 10 has a configuration for recovering from an abnormality, the procedure of the subsequent returning to the normal state is standardized regardless of the content of the communication abnormality that has occurred. Therefore, there is a high possibility that the recovery can be reliably performed in a shorter time than in the case where the group blocked from the in-vehicle network system 10 differs depending on the content of the communication abnormality that has occurred, and the time required to complete the recovery can be predicted. It can be done more accurately.

(5)また、上記(4)の例の派生的な通信遮断として、すべての切替部13がオフ状態にされるための通信異常についての条件は、より限定的であってもよい。例えば車両の走行の安全性に対する危険の度合いがある程度を超える状況になることがすべての切替部13がオフ状態にされるための条件であってもよい。具体例を挙げると、安全性に関して重要度の高い所定のグループで通信異常が検出された場合に、すべての切替部13がオフ状態にされてもよい。また例えば、所定の組み合わせのグループで通信異常が検出された場合にすべての切替部13がオフ状態にされてもよい。また例えば、所定の個数以上のグループで通信異常が検出された場合にすべての切替部13がオフ状態にされてもよい。このような通信遮断によっても、通信異常が検出されたグループから他のグループへの不正メッセージの流入を遮断するという上記の効果を得ることができる。また、上記のような条件であれば、安全性に対する危険性が低い場合には、車載ネットワークシステム10での通信遮断による機能の制限は抑えられることでユーザにとっての利便性がある程度保たれ、危険性が高い場合には安全が確保される。 (5) Further, as a derivative communication interruption of the above example (4), the condition for the communication abnormality for all the switching units 13 to be turned off may be more limited. For example, it may be a condition for all the switching units 13 to be turned off that the degree of danger to the running safety of the vehicle exceeds a certain level. To give a specific example, when a communication abnormality is detected in a predetermined group having a high importance in terms of safety, all the switching units 13 may be turned off. Further, for example, when a communication abnormality is detected in a predetermined combination of groups, all the switching units 13 may be turned off. Further, for example, when a communication abnormality is detected in a predetermined number or more groups, all the switching units 13 may be turned off. Even by such communication blocking, the above-mentioned effect of blocking the inflow of malicious messages from the group in which the communication abnormality is detected to another group can be obtained. Further, under the above conditions, if the risk to safety is low, the restriction of the function due to the communication interruption in the in-vehicle network system 10 is suppressed, so that the convenience for the user is maintained to some extent, which is dangerous. Safety is ensured when the risk is high.

このように、判断部11は、上記に例示したような所定の通信遮断を実行すると決定すると(ステップS24でのYesからステップS26)、切替部13を制御してこの所定の通信遮断を実行させる(ステップS28)。 As described above, when the determination unit 11 determines to execute the predetermined communication cutoff as illustrated above (from Yes in step S24 to step S26), the determination unit 11 controls the switching unit 13 to execute the predetermined communication cutoff. (Step S28).

なお、通信遮断が実行されない場合は(ステップS24でNo)、当該データのメッセージは、ステップS22で検出した通信異常の内容に応じて、ゲートウェイ20に受信されてもよいし、破棄されてもよい。 If the communication cutoff is not executed (No in step S24), the message of the data may be received by the gateway 20 or discarded depending on the content of the communication abnormality detected in step S22. ..

また、通信異常が発生した時刻、ドメイン、異常の種類、通信異常で送信されたメッセージ、検出後の処理の内容等の通信異常に関する情報が、記憶部12に保存されるログに記録されてもよい。またこれらの通信異常に関する情報の全部又は一部は、ゲートウェイ20経由でTCU70又はOBD2ポート80から外部に出力されてもよい。 Further, even if information related to the communication abnormality such as the time when the communication abnormality occurs, the domain, the type of abnormality, the message transmitted due to the communication abnormality, and the content of the processing after detection is recorded in the log stored in the storage unit 12. good. Further, all or part of the information regarding these communication abnormalities may be output to the outside from the TCU 70 or the OBD2 port 80 via the gateway 20.

[1−4.効果]
複数のグループを含み、グループ間でのデータの送受信が可能な車載ネットワークシステム10における通信遮断システム100は、通信部14と、判断部11と、切替部13とを含む。
[1-4. effect]
The communication blocking system 100 in the vehicle-mounted network system 10 including a plurality of groups and capable of transmitting and receiving data between the groups includes a communication unit 14, a determination unit 11, and a switching unit 13.

通信部14は、複数のグループのである第1のグループに含まれる通信線を介して、第1のグループに含まれる複数のECU等の通信装置からデータを受信する。 The communication unit 14 receives data from a plurality of communication devices such as ECUs included in the first group via a communication line included in the first group, which is a plurality of groups.

判断部11は、通信部14が受信したデータに基づいて当該グループでの通信異常を検出し、検出した通信異常の内容に基づいて、上記の複数のグループの間での所定の通信遮断を実行するか否かを決定する。 The determination unit 11 detects a communication abnormality in the group based on the data received by the communication unit 14, and executes a predetermined communication interruption between the plurality of groups based on the content of the detected communication abnormality. Decide whether to do it or not.

切替部13は、判断部11が所定の通信遮断を実行すると決定した場合に、この所定の通信遮断を実行する。 When the determination unit 11 determines that the predetermined communication cutoff is executed, the switching unit 13 executes the predetermined communication cutoff.

この所定の通信遮断には、通信異常が検出されたグループからそれ以外のグループへの不正メッセージの流入の遮断が含まれる。 This predetermined communication interruption includes blocking the inflow of malicious messages from the group in which a communication abnormality is detected to other groups.

これにより、通信異常が検出されたグループからそれ以外のグループ、及びグループ間のデータ転送を行うゲートウェイ20への、当該通信異常の悪影響が及ぶことが抑えられる。また、グループ内の通信装置又は他のグループに含まれる通信装置へのなりすましを行う不正な通信装置を含むグループから他のグループ及びゲートウェイ20へのサイバー攻撃の悪影響を抑えることができる。 As a result, it is possible to suppress the adverse effect of the communication abnormality from the group in which the communication abnormality is detected to the other groups and the gateway 20 that transfers data between the groups. Further, it is possible to suppress the adverse effect of a cyber attack on the other group and the gateway 20 from the group including the communication device in the group or the communication device included in the other group to impersonate the communication device.

また、通信部14は、複数のグループのそれぞれに含まれる通信装置からデータを受信し、判断部11は、複数のグループのうちの一である第1のグループ以外のグループである第2のグループで通信異常を検出した場合、所定の通信遮断として、第2のグループから送信されるデータの第1のグループへの流入の遮断を実行すると決定してもよい。 Further, the communication unit 14 receives data from the communication devices included in each of the plurality of groups, and the determination unit 11 is a second group which is a group other than the first group which is one of the plurality of groups. When a communication abnormality is detected in, it may be decided to block the inflow of data transmitted from the second group to the first group as a predetermined communication cutoff.

これにより、第1のグループについては、他のどのグループで発生した通信異常の悪影響、例えば改ざんされたデータ値を含む不正データの流入を抑制することができる。例えば保護の必要性の高いグループを第1のグループとすれば、情報撹乱による安全な走行への脅威に対する車両の安全性を高めることができる。 As a result, with respect to the first group, it is possible to suppress the adverse effect of the communication abnormality occurring in any of the other groups, for example, the inflow of illegal data including the falsified data value. For example, if the group with a high need for protection is set as the first group, it is possible to enhance the safety of the vehicle against the threat of safe driving due to information disturbance.

また、所定の通信遮断は、複数のグループの間でのデータの送受信の全面的遮断であってもよい。 Further, the predetermined communication interruption may be a complete interruption of data transmission / reception between a plurality of groups.

これにより、車載ネットワークシステム10上で発生した不正な通信装置によるなりすましが、グループ内で行われているかグループ間で行われているかに拘わらず、車載ネットワークシステム10内での悪影響の波及が、迅速かつより確実に抑えられる。とりわけ、いずれのグループで通信異常が検出されたかに拘わらず、駆動系のドメインの安全性がより確実に確保されることで、後述する車両の退避がより確実に実行できる。また、ドメイン間相互の影響が排除されることで、各ドメインの通信状況、つまり異常の有無の正確な把握が可能になる。また、通常の状態への復帰処理の手順が定型化きるため、より短い時間で確実に復帰できる可能性が高く、また、復帰完了までの所要時間の予測をより正確に行うことができる。 As a result, regardless of whether the spoofing by the unauthorized communication device generated on the in-vehicle network system 10 is performed within the group or between the groups, the adverse effect in the in-vehicle network system 10 is quickly spread. And it can be suppressed more reliably. In particular, regardless of which group in which the communication abnormality is detected, the safety of the domain of the drive system is ensured more reliably, so that the vehicle can be evacuated more reliably, which will be described later. In addition, by eliminating the mutual influence between domains, it is possible to accurately grasp the communication status of each domain, that is, the presence or absence of an abnormality. In addition, since the procedure for returning to the normal state can be standardized, there is a high possibility that the return to the normal state can be reliably performed in a shorter time, and the time required to complete the return can be predicted more accurately.

(変形例)
本発明に係る技術は、本発明に係る技術の例示として上述した実施の形態に限定されず、適宜、変更、置き換え、付加、省略等によるその変形にも適用可能である。例えば、以下のような変形も本発明の一実施態様に含まれる。
(Modification example)
The technique according to the present invention is not limited to the above-described embodiment as an example of the technique according to the present invention, and can be appropriately applied to modifications thereof due to changes, replacements, additions, omissions, and the like. For example, the following modifications are also included in one embodiment of the present invention.

[2−1.変形例1]
本発明に係る技術は、自動運転車にも適用可能である。この技術が適用されている自動運転車では、さらに走行帯からの退避が実行されてもよい。以下、実施の形態の変形例1に係る通信遮断システムについて、実施の形態との差異を中心に説明する。
[2-1. Modification 1]
The technique according to the present invention can also be applied to an autonomous vehicle. In the autonomous driving vehicle to which this technique is applied, evacuation from the traveling zone may be further executed. Hereinafter, the communication blocking system according to the first modification of the embodiment will be described focusing on the difference from the embodiment.

[2−1−1.構成]
図3は、本変形例に係る通信遮断システム100Aを含む車載ネットワークシステム10Aの構成例を説明するための図である。車載ネットワークシステム10Aは、自動運転車が備える車載ネットワークシステムである。なお、通常走行時の自動運転機能を提供する構成要素については図示及び説明を省略する。
[2-1-1. composition]
FIG. 3 is a diagram for explaining a configuration example of the in-vehicle network system 10A including the communication blocking system 100A according to the present modification. The in-vehicle network system 10A is an in-vehicle network system included in the autonomous driving vehicle. It should be noted that illustration and description of the components that provide the automatic driving function during normal driving will be omitted.

通信遮断システム100Aは、実施の形態の判断部11に替えて判断部11Aを備える。判断部11Aは、本変形例における駆動系ドメイン30Aに含まれる退避制御部300と、サイバー攻撃の影響を受けない通信経路を確保するためのジカ線(専用の通信線)である通信線900で接続されている。 The communication cutoff system 100A includes a determination unit 11A instead of the determination unit 11 of the embodiment. The determination unit 11A is an evacuation control unit 300 included in the drive system domain 30A in this modification, and a communication line 900 which is a jiga line (dedicated communication line) for securing a communication path that is not affected by a cyber attack. It is connected.

退避制御部300は、例えばECU上で、車載ネットワークシステム10Aを備える自動運転車に退避を実行させるための機能を提供するプログラムが実行されることで実現される。 The evacuation control unit 300 is realized, for example, by executing a program on the ECU that provides a function for causing an autonomous driving vehicle equipped with an in-vehicle network system 10A to execute evacuation.

このプログラムによる制御対象は自動運転車の自動化のレベルによって異なる。本変形例の説明は、操舵及び加減速の制御が自動運転機能によって行われる、いわゆるレベル3(条件付自動運転)以上の自動化を想定している。つまり、ユーザ(ドライバー)の運転操作なしでも、駆動系ドメイン30Aに含まれる退避制御部300による、外部の物体認識の結果も利用した操舵及び加減速の制御によって自動運転車の路肩等への退避が実行される。 The control target by this program depends on the level of automation of the self-driving car. The explanation of this modification assumes automation of so-called level 3 (conditional automatic driving) or higher in which steering and acceleration / deceleration are controlled by the automatic driving function. That is, even without the driving operation of the user (driver), the evacuation control unit 300 included in the drive system domain 30A controls the steering and acceleration / deceleration using the result of external object recognition to evacuate the autonomous vehicle to the shoulder or the like. Is executed.

自動化のレベルがより低い自動運転車での退避制御の例としては、ドライバーによる退避のための運転操作の補助、ドライバーに退避のための運転操作の開始を促す警告の発報、又は退避に適した位置へ誘導する情報の提供のための制御が挙げられる。このような退避制御をする退避制御部の設置場所は、駆動系ドメインに限定されない。また、退避に関する警告の発報又は情報提供は、自動運転機能を有さない自動車に機能としても備えられてもよい。 As an example of evacuation control in an autonomous vehicle with a lower level of automation, it is suitable for assisting the driver in driving operation for evacuation, issuing a warning prompting the driver to start driving operation for evacuation, or evacuation. Controls for providing information to guide the driver to a certain position can be mentioned. The installation location of the evacuation control unit that performs such evacuation control is not limited to the drive system domain. Further, the issuance of a warning regarding evacuation or the provision of information may be provided as a function in a vehicle having no automatic driving function.

判断部11Aは、検出した通信異常の内容に基づいて、所定の通信遮断を実行すると決定した場合に、その通信異常の内容に基づいて、さらに車両を退避させるか否か決定する。この決定は、例えば実施の形態で例示した、各種の通信異常に対応付けられた点数又はランクに応じてなされてもよい。 When the determination unit 11A determines to execute a predetermined communication interruption based on the content of the detected communication abnormality, the determination unit 11A further determines whether or not to evacuate the vehicle based on the content of the communication abnormality. This determination may be made according to the score or rank associated with the various communication anomalies, for example illustrated in the embodiments.

退避させると決定した判断部11Aは、自動運転機能による退避の実行の指示を、通信線900を介して退避制御部300に出力する。 The determination unit 11A determined to evacuate outputs an instruction to execute the evacuation by the automatic operation function to the evacuation control unit 300 via the communication line 900.

[2−1−2.動作]
次に、上記の構成を有する本変形例に係る通信遮断システム100Aの動作について説明する。図4は、車載ネットワークシステム10Aにおける通信遮断システム100Aによる一連の処理手順の例を示すフロー図である。図4のフロー図では、実施の形態と共通の処理は共通の参照符号が付されている。以下、実施の形態との差異を中心に説明する。
[2-1-2. motion]
Next, the operation of the communication blocking system 100A according to the present modification having the above configuration will be described. FIG. 4 is a flow chart showing an example of a series of processing procedures by the communication blocking system 100A in the in-vehicle network system 10A. In the flow chart of FIG. 4, common reference numerals are given to the processes common to those of the embodiment. Hereinafter, the differences from the embodiments will be mainly described.

ステップS28で切替部13を制御して所定の通信遮断を実行させた判断部11Aは、車両を退避させるか否かを、検出した通信異常の内容に基づいて決定する(ステップS40)。 The determination unit 11A, which controls the switching unit 13 in step S28 to execute a predetermined communication interruption, determines whether or not to evacuate the vehicle based on the content of the detected communication abnormality (step S40).

車両を退避させると決定した場合(ステップS40でYes)、判断部11Aは、自動運転機能による退避の実行の指示を、通信線900を介して退避制御部300に出力する(ステップS42)。この指示を受けた退避制御部300は、自動運転による退避を実行する(ステップS44)。 When it is determined to evacuate the vehicle (Yes in step S40), the determination unit 11A outputs an instruction to execute the evacuation by the automatic driving function to the evacuation control unit 300 via the communication line 900 (step S42). Upon receiving this instruction, the evacuation control unit 300 executes evacuation by automatic operation (step S44).

車両を退避させないと決定した場合(ステップS40でNo)、通信異常検出時の処理は終了する。 When it is determined not to evacuate the vehicle (No in step S40), the process at the time of detecting a communication abnormality ends.

なお、フロー図には示していないが、ステップS40での決定に関する情報のログへの記録又は出力がなされてもよい。 Although not shown in the flow chart, information regarding the determination in step S40 may be recorded or output to the log.

[2−1−3.効果]
退避を実行するための機能を含む自動運転機能を有する自動車が備える車載ネットワークシステム10Aにおいて、判断部11Aは、所定の通信遮断を実行すると決定した場合、検出した通信異常の内容に基づいて、さらに当該自動車を退避させるか否かを決定してもよい。自動車を退避させると決定した場合、判断部11Aは、自動運転による自動車の退避の実行の指示を出力する。
[2-1-3. effect]
In the in-vehicle network system 10A provided in an automobile having an automatic driving function including a function for executing evacuation, when the determination unit 11A decides to execute a predetermined communication interruption, further based on the content of the detected communication abnormality. You may decide whether or not to evacuate the vehicle. When it is determined to evacuate the automobile, the determination unit 11A outputs an instruction to evacuate the automobile by automatic driving.

これにより、通信遮断のみでは自動車の走行の安全性が十分に確保できない場合に、自動運転によって自動車を停車させることができる。 As a result, when the safety of driving of the vehicle cannot be sufficiently ensured only by blocking communication, the vehicle can be stopped by automatic driving.

[2−2.変形例2]
手動運転も可能な自動運転車では、車両の状況又は通信異常の内容によっては、手動運転のほうがより安全な退避が可能な場合も想定し得る。このような場合を想定して、本変形例に係る通信遮断システム100Bは、乗員又は判断部による決定で、自動運転機能による退避が実行されないよう構成されてもよい。以下、実施の形態の変形例2に係る通信遮断システムについて、実施の形態の変形例1との差異を中心に説明する。
[2-2. Modification 2]
In an autonomous vehicle that can also be manually driven, it can be assumed that manual driving is possible for safer evacuation depending on the condition of the vehicle or the content of the communication abnormality. Assuming such a case, the communication cutoff system 100B according to the present modification may be configured so that the evacuation by the automatic operation function is not executed by the decision of the occupant or the determination unit. Hereinafter, the communication blocking system according to the second modification of the embodiment will be described focusing on the difference from the first modification of the embodiment.

[2−2−1.構成]
図5は、本変形例に係る通信遮断システム100Bを含む車載ネットワークシステム10Bの構成を説明するための図である。車載ネットワークシステム10Bは、手動運転も可能な自動運転車が備える車載ネットワークシステムである。なお、通常走行時の自動運転機能及び手動運転機能を提供する構成要素については図示及び説明を省略する。
[2-2-1. composition]
FIG. 5 is a diagram for explaining the configuration of the in-vehicle network system 10B including the communication blocking system 100B according to the present modification. The in-vehicle network system 10B is an in-vehicle network system provided in an autonomous vehicle capable of manual driving. It should be noted that illustration and description of the components that provide the automatic driving function and the manual driving function during normal driving will be omitted.

通信遮断システム100Bは、実施の形態の判断部11に替えて判断部11Bを備える。また、通信遮断システム100Bは、さらに、記憶部12に替えて記憶部12Bを備える。記憶部12Bは設定保持部120を含む。設定保持部120は、自動運転機能による自動車の退避の実行をさせるか否かに関する設定を保持する。この設定は、この自動車の乗員によって入力されてもよいし、判断部11Bによって入力されてもよい。判断部11Bによる入力は、例えば車両の状況又は検出した通信異常の内容に応じて自動運転機能による退避の実行の可否を反映して行われる。 The communication cutoff system 100B includes a determination unit 11B instead of the determination unit 11 of the embodiment. Further, the communication blocking system 100B further includes a storage unit 12B instead of the storage unit 12. The storage unit 12B includes a setting holding unit 120. The setting holding unit 120 holds a setting regarding whether or not to execute the evacuation of the automobile by the automatic driving function. This setting may be input by the occupant of the vehicle or may be input by the determination unit 11B. The input by the determination unit 11B is performed by reflecting whether or not the evacuation can be executed by the automatic driving function according to, for example, the situation of the vehicle or the content of the detected communication abnormality.

判断部11Bは、退避制御部300への自動運転機能による退避の実行の指示を発行する前に、設定保持部120に自動運転機能による自動車の退避の実行をさせる設定が保持されているか否かを確認する。自動運転機能による退避の実行の指示を発行する設定が保持されていない場合、設定保持部120は退避の実行の指示を発行しない。自動運転機能による退避の実行の指示を発行する設定が保持されている場合には、変形例1における判断部11Aと同様に設定保持部120は退避の実行の指示を発行する。 Whether or not the determination unit 11B holds the setting for causing the setting holding unit 120 to execute the evacuation of the vehicle by the automatic driving function before issuing the instruction to the evacuation control unit 300 to execute the evacuation by the automatic driving function. To confirm. If the setting for issuing the evacuation execution instruction by the automatic operation function is not held, the setting holding unit 120 does not issue the evacuation execution instruction. When the setting for issuing the evacuation execution instruction by the automatic operation function is held, the setting holding unit 120 issues the evacuation execution instruction in the same manner as the determination unit 11A in the first modification.

[2−2−2.動作]
次に、上記の構成を有する本変形例に係る通信遮断システム100Bの動作について説明する。図6は、車載ネットワークシステム10Bにおける通信遮断システム100Bによる一連の処理手順の例を示すフロー図である。図6のフロー図では、実施の形態及びその変形例1と共通の処理は共通の参照符号が付されている。以下、実施の形態又はその変形例1との差異を中心に説明する。
[2-2-2. motion]
Next, the operation of the communication blocking system 100B according to the present modification having the above configuration will be described. FIG. 6 is a flow chart showing an example of a series of processing procedures by the communication blocking system 100B in the in-vehicle network system 10B. In the flow chart of FIG. 6, common reference numerals are given to the processes common to those of the embodiment and the first modification thereof. Hereinafter, the differences from the embodiment or the modification 1 thereof will be mainly described.

ステップS40で切替部13車両を退避させると決定した判断部11Bは、設定保持部120に自動運転機能による自動車の退避の実行をさせる設定が保持されているか否かを確認する(ステップS41)。 The determination unit 11B, which has determined in step S40 to evacuate the switching unit 13 vehicle, confirms whether or not the setting holding unit 120 holds the setting for executing the evacuation of the vehicle by the automatic driving function (step S41).

当該設定が保持されている場合(ステップS41でYes)、判断部11Bは、自動運転機能による退避の実行の指示を、通信線900を介して退避制御部300に出力する(ステップS42)。この指示を受けた退避制御部300は、自動運転による退避を実行する(ステップS44)。 When the setting is held (Yes in step S41), the determination unit 11B outputs an instruction to execute the evacuation by the automatic operation function to the evacuation control unit 300 via the communication line 900 (step S42). Upon receiving this instruction, the evacuation control unit 300 executes evacuation by automatic operation (step S44).

当該設定が保持されていない場合(ステップS41でNo)、通信異常検出時の処理は終了する。また、この場合には、フロー図には示していないが、乗員への手動運転による退避の実行の指示、退避を促す警報の発報、又は退避を補助する情報の提供が実行されてもよい。 If the setting is not retained (No in step S41), the process at the time of detecting a communication abnormality ends. Further, in this case, although not shown in the flow chart, the occupant may be instructed to execute evacuation by manual operation, an alarm prompting evacuation may be issued, or information to assist evacuation may be provided. ..

なお、フロー図には示していないが、ステップS41での決定に関する情報のログへの記録又は出力がなされてもよい。 Although not shown in the flow chart, information regarding the decision in step S41 may be recorded or output to the log.

[2−2−3.効果]
自動運転機能を有し、手動運転も可能である車両に備えられる通信遮断システム100Bは、さらに、自動運転機能による自動車の退避の実行をさせるか否かに関する設定を保持する設定保持部120を備えてもよい。通信遮断システム100Bが備える判断部11Bは、自動運転機能による前記自動車の退避の実行をさせる設定が設定保持部120に保持されていない場合、自動運転機能による退避の実行の指示を出力しない。
[2-2-3. effect]
The communication cutoff system 100B provided for a vehicle having an automatic driving function and capable of manual driving further includes a setting holding unit 120 for holding a setting regarding whether or not to execute the evacuation of the vehicle by the automatic driving function. You may. The determination unit 11B included in the communication cutoff system 100B does not output an instruction to execute the evacuation by the automatic driving function when the setting holding unit 120 does not hold the setting for executing the evacuation of the automobile by the automatic driving function.

これにより、通信遮断のみでは自動車の走行の安全性が十分に確保できない場合に、ユーザが運転して走行の継続又は停車をさせることができる。 As a result, when the safety of driving of the automobile cannot be sufficiently ensured only by blocking the communication, the user can drive and continue or stop the driving.

なお、本変形例に係る技術は、自動運転機能を有さないで手動で運転される車両にも、通信異常の検出時に、車両の退避に関する判断(ステップS40)でYesの場合にドライバーへの手動運転による退避を指示する等の形で適用可能である。 It should be noted that the technique according to this modification applies to the driver even if the vehicle is manually driven without the automatic driving function, when the judgment regarding the evacuation of the vehicle (step S40) is Yes when the communication abnormality is detected. It can be applied in the form of instructing evacuation by manual operation.

[2−3.変形例3]
実施の形態についての説明の中で、通信異常が検知されたグループ以外のグループ間での通信、又はグループ間の通信の全面的な通信遮断といった冗長的な通信遮断の効果に関連して触れたが、本発明に係る通信遮断システムは、通信異常を検出していったん遮断したグループ間でのデータの流入の再開、つまりグループ間の通信の復帰がさらに実行されてもよい。
[2-3. Modification 3]
In the description of the embodiment, the effect of redundant communication blocking such as communication between groups other than the group in which the communication abnormality is detected or communication between groups is completely blocked is mentioned. However, in the communication blocking system according to the present invention, the inflow of data between the groups once blocked by detecting the communication abnormality may be resumed, that is, the restoration of the communication between the groups may be further executed.

例えば、図1に示されるように、切替部13がオフ状態のときでも通信部14が対応するグループからデータを受信可能な構成の場合を想定する。いったん所定の通信遮断によって切替部13をオフ状態にした判断部11は、通信部14が受信した当該切替部13に対応するグループのデータに基づいて、通信異常が発生しているか否かさらに判定する。通信異常が発生していない場合には、当該グループから送信されるデータのその他のグループへの流入の遮断を、所定の通信遮断から除外、つまり通信遮断を解除してもよい。 For example, as shown in FIG. 1, it is assumed that the communication unit 14 can receive data from the corresponding group even when the switching unit 13 is in the off state. The determination unit 11 that once turned off the switching unit 13 due to a predetermined communication interruption further determines whether or not a communication abnormality has occurred based on the data of the group corresponding to the switching unit 13 received by the communication unit 14. do. When a communication abnormality has not occurred, the blockage of the inflow of data transmitted from the group to another group may be excluded from the predetermined communication blockage, that is, the communication blockage may be canceled.

これにより、通信遮断による機能の制限が緩和され、通信異常の発生時においてもユーザにとっての利便性の低下が抑えられる。例えば車両のより安全な走行を確保するために冗長な通信遮断が所定の通信遮断としていったん実行されることがある。特にすべての切替部13がオフ状態にされた場合の機能制限は典型的には厳しく、ユーザの利便性は大きく低下する。しかしこのように、通信部14が受信したデータに基づいて、通信異常が検出されていないグループを特定し、当該グループからのデータがゲートウェイ20を経由してのその他のグループへ流入することを再び可能にする復帰の処理が実行されることで、いったんは低下したユーザの利便性を改善させることができる。 As a result, the restriction of the function due to the communication interruption is relaxed, and the deterioration of convenience for the user can be suppressed even when a communication abnormality occurs. For example, in order to ensure safer running of the vehicle, redundant communication interruption may be once executed as a predetermined communication interruption. In particular, when all the switching units 13 are turned off, the functional restrictions are typically strict, and the convenience of the user is greatly reduced. However, in this way, based on the data received by the communication unit 14, the group in which the communication abnormality is not detected is identified, and the data from the group flows into the other group via the gateway 20 again. By executing the return processing that enables it, it is possible to improve the convenience of the user, which has once deteriorated.

このような動作は、上記の変形例1の判断部11A又は変形例2の判断部11Bによって行われてもよい。また、このような判断による機能制限の緩和の結果として、いったん退避して停車していた自動車を再び走行可能な状態に復帰させてもよい。 Such an operation may be performed by the determination unit 11A of the above-mentioned modification 1 or the determination unit 11B of the modification 2. Further, as a result of the relaxation of the function restriction by such a determination, the vehicle that has been evacuated and stopped may be returned to the state in which the vehicle can run again.

[2−4.変形例4]
変形例1に係る通信遮断システム100Aのように、通信異常を検出すると、車両を走行帯から退避させて停車させる態様では、さらに車外からの制御による車両の移動が可能なように構成されてもよい。
[2-4. Modification 4]
In the embodiment in which the vehicle is evacuated from the traveling zone and stopped when a communication abnormality is detected as in the communication cutoff system 100A according to the first modification, the vehicle may be further controlled to move from outside the vehicle. good.

これにより、車両上での自動又は手動による運転制御では安全な走行ができず退避した車両、必要に応じて移動させることができる。 As a result, it is possible to move the evacuated vehicle as necessary because it is not possible to drive safely by automatic or manual operation control on the vehicle.

[2−4−1.構成]
図7は、本変形例に係る通信遮断システム100Cを含む車載ネットワークシステム10Cの構成例を説明するための図である。車載ネットワークシステム10Cは、自動運転車が備える車載ネットワークシステムである。手動運転機能を提供する構成要素は、この自動運転車にさらに備えられても備えられなくてもよい。以下、本変形例に係る通信遮断システムについて、実施の形態の変形例1との差異を中心に説明する。
[2-4-1. composition]
FIG. 7 is a diagram for explaining a configuration example of the in-vehicle network system 10C including the communication blocking system 100C according to the present modification. The in-vehicle network system 10C is an in-vehicle network system provided in an autonomous vehicle. Components that provide the manual driving function may or may not be further provided in this self-driving vehicle. Hereinafter, the communication blocking system according to this modification will be described focusing on the difference from the modification 1 of the embodiment.

通信遮断システム100Cは、変形例1の通信遮断システム10Aの構成に加えて外部通信部15を備える。 The communication blocking system 100C includes an external communication unit 15 in addition to the configuration of the communication blocking system 10A of the first modification.

外部通信部15は、各通信部14と通信可能に接続される。さらに外部通信部15は、ゲートウェイ20及びTCU70を介して、車載ネットワークシステム10Cを搭載する車両を外部から制御可能なシステム(図示なし)、例えばSOCの情報処理システムと通信する。以下では、外部通信部15の通信先をこの情報処理システムと想定して説明する。 The external communication unit 15 is communicably connected to each communication unit 14. Further, the external communication unit 15 communicates with a system (not shown) capable of externally controlling the vehicle equipped with the in-vehicle network system 10C, for example, an information processing system of SOC, via the gateway 20 and the TCU 70. Hereinafter, the communication destination of the external communication unit 15 will be described assuming that this information processing system is used.

外部通信部15は、通信部14を介して各グループの情報を収集する。ここで収集され得る情報(以下、車両情報という)の例には、グループに含まれる通信機器間の通信ログが挙げられる。また、これらの通信機器に接続される機器の動作ログ、機器の動作によって取得された情報、例えば車両の周辺の画像、物体認識の結果、車両の位置情報、時刻情報等が含まれてもよい。そして車両情報を情報処理システムに送信する。 The external communication unit 15 collects information on each group via the communication unit 14. An example of the information that can be collected here (hereinafter referred to as vehicle information) is a communication log between communication devices included in the group. In addition, the operation log of the device connected to these communication devices, the information acquired by the operation of the device, for example, the image around the vehicle, the result of object recognition, the position information of the vehicle, the time information, and the like may be included. .. Then, the vehicle information is transmitted to the information processing system.

情報処理システムでは、停車している車両から外部通信部15によって提供された車両情報に基づいて、当該車両を移動させるための制御内容を決定し、この制御を実行するための制御信号を当該車両に送信する。つまり、この情報処理システムは、退避のために停車している車両の遠隔制御を実行する。 In the information processing system, the control content for moving the vehicle is determined based on the vehicle information provided by the external communication unit 15 from the stopped vehicle, and the control signal for executing this control is transmitted to the vehicle. Send to. That is, this information processing system executes remote control of a vehicle stopped for evacuation.

外部通信部15は、TCU70及びゲートウェイ20を介してこの制御信号を受信し、通信部14を介して、駆動系ドメイン等、車両の走行に必要な機能に対応するドメインに転送する。 The external communication unit 15 receives this control signal via the TCU 70 and the gateway 20, and transfers the control signal to a domain corresponding to a function required for traveling of the vehicle, such as a drive system domain, via the communication unit 14.

これにより、退避のための停車後に車載のシステムでも手動でも再移動のための制御ができない状態の車両での再移動が可能になる。 As a result, after the vehicle is stopped for evacuation, it is possible to re-move the vehicle in a state where it cannot be controlled for re-movement either by the in-vehicle system or manually.

なお、外部通信部15は車両情報を各通信部14と通信して直接収集するのではなく、通信部14から記憶部12にいったん保存されたデータを取得して外部の情報処理システムに提供してもよい。 The external communication unit 15 does not directly collect vehicle information by communicating with each communication unit 14, but acquires data once stored in the storage unit 12 from the communication unit 14 and provides it to an external information processing system. You may.

また、外部通信部15は、収集した車両情報を処理してから外部の情報処理システムに提供してもよい。この処理の例としては、必要な部分の抽出、情報に基づく車両又は周囲状況に関する判断が挙げられる。 Further, the external communication unit 15 may process the collected vehicle information and then provide it to an external information processing system. Examples of this process include extraction of necessary parts and information-based determination of the vehicle or surrounding conditions.

また、上述のような外部通信部15は、変形例2又は変形例3に係る通信遮断システムとの組み合わせも可能である。 Further, the external communication unit 15 as described above can be combined with the communication blocking system according to the modification 2 or the modification 3.

また、外部の情報処理システムでは、当該車両の遠隔制御が可能であるか否かを、受信した車両情報に基づいてさらに判断してもよい。遠隔制御が不可能であると判断した場合には、例えば情報処理システムからロードサービスの手配のための通報がなされてもよい。図8は、この通報までの一連の処理手順を示すシーケンス図である。 Further, the external information processing system may further determine whether or not the vehicle can be remotely controlled based on the received vehicle information. If it is determined that remote control is not possible, for example, the information processing system may make a report for arranging a road service. FIG. 8 is a sequence diagram showing a series of processing procedures up to this notification.

まず、退避して停車している車両の外部通信部15から、車両情報がSOCなどの情報処理システムに送信される(ステップS80)。 First, vehicle information is transmitted from the external communication unit 15 of the vehicle that has been evacuated and stopped to an information processing system such as SOC (step S80).

情報処理システムでは、受信した車両情報に基づいて、当該車両の遠隔制御が可能であるか否か判断される(ステップS81)。 In the information processing system, it is determined whether or not the vehicle can be remotely controlled based on the received vehicle information (step S81).

遠隔制御が可能な場合(ステップS81でYes)、制御信号が情報処理システムから車両に送信される(ステップS82)。 When remote control is possible (Yes in step S81), the control signal is transmitted from the information processing system to the vehicle (step S82).

遠隔制御が不可能な場合(ステップS81でNo)、情報処理システムからロードサービス提供者に通報される(ステップS83)。ここでは、車両の位置、車種、トラブルの詳細などに関する情報も情報処理システムからロードサービス提供者に提供される。 When remote control is not possible (No in step S81), the information processing system notifies the road service provider (step S83). Here, the information processing system also provides the road service provider with information on the position of the vehicle, the vehicle type, the details of the trouble, and the like.

通報を受けたロードサービス提供者は、車両に担当者を派遣する(ステップS84)。 The road service provider who received the report dispatches a person in charge to the vehicle (step S84).

このように、車載ネットワークシステム上の通信異常によっては自動車を走行帯から退避させる通信遮断システム100Cは、外部にある情報処理システムと通信可能な外部通信部15を備える。 As described above, the communication cutoff system 100C for evacuating the automobile from the traveling zone depending on the communication abnormality on the in-vehicle network system includes an external communication unit 15 capable of communicating with an external information processing system.

判断部11Aの決定に応じて自動車の退避の実行がなされた場合、外部通信部15は、所定の通信遮断によって他グループへ送信するデータが遮断されたグループが含む通信装置から受信したデータに関する情報である車両情報を取得し、取得した車両情報を外部の情報処理システムに送信する。 When the vehicle is evacuated according to the determination of the determination unit 11A, the external communication unit 15 receives information about the data received from the communication device included in the group in which the data transmitted to the other group is blocked by the predetermined communication interruption. The vehicle information is acquired, and the acquired vehicle information is transmitted to an external information processing system.

これにより、通信遮断のみでは走行の安全性が十分に確保できないために自動車が停車された場合に、この自動車の状況に関する情報を車外の支援システムに提供することができる。 As a result, when the vehicle is stopped because the driving safety cannot be sufficiently ensured only by blocking the communication, it is possible to provide the support system outside the vehicle with information on the situation of the vehicle.

また、外部通信部15は、この車外の情報処理システムから、自動車の走行を遠隔制御するための信号を受信してもよい。 Further, the external communication unit 15 may receive a signal for remotely controlling the traveling of the vehicle from the information processing system outside the vehicle.

これにより、安全の確保のためにいったん停車させた自動車を、遠隔操作によって移動させることができる。 As a result, the automobile once stopped for ensuring safety can be moved by remote control.

[2−5.その他の変形例]
(1)通信部14が受信して判断部11に提供されるデータは、判断部11がドメイン又は通信線上の通信異常を検出できるデータであればよく、各ドメインに含まれるすべての通信装置から送信されるデータでなくてもよい。例えば、一部のみからデータを受信してもよい。
[2-5. Other variants]
(1) The data received by the communication unit 14 and provided to the determination unit 11 may be data that the determination unit 11 can detect a communication abnormality on the domain or the communication line, from all the communication devices included in each domain. It does not have to be the data to be transmitted. For example, data may be received from only a part.

(2)各グループに対応する複数の通信部14は、互いに物理的に独立したものでなくてもよく、論理的に独立したものであってもよい。複数の切替部13についても同様に、論理的な独立したものであってもよい。 (2) The plurality of communication units 14 corresponding to each group may not be physically independent of each other, or may be logically independent of each other. Similarly, the plurality of switching units 13 may be logically independent.

(3)上記で例示した各車載ネットワークシステムには4個のドメインが含まれるが、車載ネットワークシステム上のドメインの個数はこれに限定されない。また、複数あるすべてのドメインの通信が本発明に係る通信遮断システムによる遮断又はそのための監視の対象でなくてもよく、その一部のみが対象であってもよい。 (3) Each in-vehicle network system illustrated above includes four domains, but the number of domains on the in-vehicle network system is not limited to this. Further, the communication of all the plurality of domains may not be the target of blocking by the communication blocking system according to the present invention or the monitoring for that purpose, and only a part thereof may be the target.

(4)本発明に係る通信遮断システムが適用可能な車載ネットワークシステムでは、各DCUを統合した構成も可能であり、上述の各通信遮断システムは、さらにこの統合的DCUと統合された態様での実現も可能である。また、さらにゲートウェイとも統合された形で、車載コンピュータ又はその一機能として実現されてもよい。 (4) In the in-vehicle network system to which the communication blocking system according to the present invention can be applied, each DCU can be integrated, and each of the above-mentioned communication blocking systems is further integrated with the integrated DCU. Realization is also possible. Further, it may be realized as an in-vehicle computer or a function thereof in a form integrated with a gateway.

(5)上記の実施の形態及びその変形例においてCANプロトコルに従って通信する車載ネットワークシステムで送受信されるデータのフォーマットは、標準IDフォーマット、拡張IDフォーマットのいずれかを問わない。 (5) The format of the data transmitted / received by the in-vehicle network system that communicates according to the CAN protocol in the above embodiment and its modified example may be either a standard ID format or an extended ID format.

(6)上記のCANプロトコルは、TTCAN(Time−Triggered CAN)、CANFD(CAN with Flexible Data Rate)等の派生的なプロトコルも包含する広義の意味で捉えられる。また、本発明に係る通信遮断システムが適用可能な車載ネットワークシステムでECU間の通信に用いられるネットワークは、CANプロトコルに従ったネットワークに限られない。例えばECUが通信データの授受を行うためのネットワークで用いられる、CAN以外のプロトコルとして、例えば、Ethenet(登録商標)、LIN(Local Interconnect Network)、MOST(登録商標)(Media Oriented Systems Transport)、FlexRay(登録商標)、ブローダーリーチプロトコル等に従ったネットワークでもよい。 (6) The above CAN protocol is understood in a broad sense including derivative protocols such as TTCAN (Time-Triggered CAN) and CANFD (CAN with Flexible Data Rate). Further, the network used for communication between ECUs in the in-vehicle network system to which the communication blocking system according to the present invention can be applied is not limited to the network according to the CAN protocol. For example, protocols other than CAN used in a network for an ECU to send and receive communication data include, for example, Ethenet (registered trademark), LIN (Local Interconnect Network), MOST (registered trademark) (Media Oriented Systems Transport), and FlexRay. (Registered trademark), a network according to the Broader reach protocol, etc. may be used.

(7)上記実施の形態における各ECUは、例えば、プロセッサ、メモリ等のデジタル回路、アナログ回路、通信回路等を含む装置であることとしたが、ハードディスク装置、ディスプレイその他のハードウェア構成要素を含んでもよい。また、上記実施の形態で示した各構成要素は、記憶装置に記憶されているプログラムがプロセッサにより実行されてソフトウェア的に実現される代わりに、専用のハードウェア(デジタル回路等)によりその機能を実現されてもよい。 (7) Each ECU in the above embodiment is a device including, for example, a digital circuit such as a processor and a memory, an analog circuit, a communication circuit, etc., but includes a hard disk device, a display, and other hardware components. It may be. Further, each component shown in the above embodiment has its function by a dedicated hardware (digital circuit or the like) instead of the program stored in the storage device being executed by the processor and realized by software. It may be realized.

(8)本発明に係る通信遮断システムで示した構成要素間の機能分担は説明の便宜のための一例であって、任意に相互の分担を変更してもよく、機能的な構成要素としてはさらに細分化してもよい。 (8) The functional division between the components shown in the communication blocking system according to the present invention is an example for convenience of explanation, and the mutual division may be arbitrarily changed, and the functional components may be changed. It may be further subdivided.

(9)上記実施の形態で示した各種処理の手順(例えば図2、図4、図6に示した手順等)の実行は、必ずしも、上述の順序に制限されるものではなく、発明の要旨を逸脱したり矛盾を生じたりしない範囲で、順序を入れ替えたり、複数の手順を並列に行ったり、その手順の一部を省略したりしてもよい。例えば図6に示す手順において、自動車の退避の実行をさせる設定の保持の確認(ステップS41)が、車両の退避の実行の判断(ステップS40)の前に行われてもよい。 (9) Execution of the various processing procedures (for example, the procedures shown in FIGS. 2, 4 and 6) shown in the above embodiment is not necessarily limited to the above-mentioned order, and the gist of the invention You may change the order, perform multiple steps in parallel, or omit some of the steps, as long as they do not deviate from or cause inconsistency. For example, in the procedure shown in FIG. 6, confirmation of holding the setting for executing the evacuation of the vehicle (step S41) may be performed before the determination of the execution of the vehicle evacuation (step S40).

(10)上記実施の形態における各装置を構成する構成要素の一部又は全部は、1個のシステムLSI(Large Scale Integration:大規模集積回路)から構成されているとしても良い。システムLSIは、複数の構成部を1個のチップ上に集積して製造された超多機能LSIであり、具体的には、マイクロプロセッサ、ROM、RAM等を含んで構成されるコンピュータシステムである。前記ROMには、コンピュータプログラムが記録されている。前記マイクロプロセッサが、前記コンピュータプログラムに従って動作することにより、システムLSIは、その機能を達成する。 (10) A part or all of the components constituting each device in the above embodiment may be composed of one system LSI (Large Scale Integration: large-scale integrated circuit). The system LSI is an ultra-multifunctional LSI manufactured by integrating a plurality of components on one chip, and specifically, is a computer system including a microprocessor, a ROM, a RAM, and the like. .. A computer program is recorded in the ROM. When the microprocessor operates according to the computer program, the system LSI achieves its function.

また、上記各装置を構成する構成要素の各部は、個別に1チップ化されていても良いし、一部又は全部を含むように1チップ化されても良い。また、ここでは、システムLSIとしたが、集積度の違いにより、IC、LSI、スーパーLSI、ウルトラLSIと呼称されることもある。また、集積回路化の手法はLSIに限るものではなく、専用回路又は汎用プロセッサで実現しても良い。LSI製造後に、プログラムすることが可能なFPGA(Field Programmable Gate Array)や、LSI内部の回路セルの接続や設定を再構成可能なリコンフィギュラブル・プロセッサを利用しても良い。さらには、半導体技術の進歩又は派生する別技術によりLSIに置き換わる集積回路化の技術が登場すれば、当然、その技術を用いて機能ブロックの集積化を行っても良い。バイオ技術の適用等が可能性としてあり得る。 Further, each part of the component component constituting each of the above devices may be individually integrated into one chip, or may be integrated into one chip so as to include a part or all of the components. Further, although the system LSI is used here, it may be referred to as an IC, an LSI, a super LSI, or an ultra LSI depending on the degree of integration. Further, the method of making an integrated circuit is not limited to LSI, and may be realized by a dedicated circuit or a general-purpose processor. An FPGA (Field Programmable Gate Array) that can be programmed after the LSI is manufactured, or a reconfigurable processor that can reconfigure the connection and settings of circuit cells inside the LSI may be used. Furthermore, if an integrated circuit technology that replaces an LSI appears due to advances in semiconductor technology or another technology derived from it, it is naturally possible to integrate functional blocks using that technology. The application of biotechnology, etc. is possible.

(11)上記各装置を構成する構成要素の一部又は全部は、各装置に脱着可能なICカード又は単体のモジュールから構成されているとしても良い。前記ICカード又は前記モジュールは、マイクロプロセッサ、ROM、RAM等から構成されるコンピュータシステムである。前記ICカード又は前記モジュールは、上記の超多機能LSIを含むとしても良い。マイクロプロセッサが、コンピュータプログラムに従って動作することにより、前記ICカード又は前記モジュールは、その機能を達成する。このICカード又はこのモジュールは、耐タンパ性を有するとしても良い。 (11) A part or all of the components constituting each of the above devices may be composed of an IC card or a single module that can be attached to and detached from each device. The IC card or the module is a computer system composed of a microprocessor, a ROM, a RAM, and the like. The IC card or the module may include the above-mentioned super multifunctional LSI. When the microprocessor operates according to a computer program, the IC card or the module achieves its function. This IC card or this module may have tamper resistance.

(12)本発明の一態様としては、例えば図2、図4、又は図6等に示す処理手順の全部又は一部を含む情報処理方法であるとしてもよい。 (12) One aspect of the present invention may be an information processing method including all or part of the processing procedure shown in, for example, FIG. 2, FIG. 4, or FIG.

また、本発明の一態様としては、この情報処理方法に係る所定情報処理をコンピュータにより実現するためのプログラム(コンピュータプログラム)であってもよいし、当該プログラムからなるデジタル信号であるとしても良い。 Further, as one aspect of the present invention, it may be a program (computer program) for realizing predetermined information processing related to this information processing method by a computer, or it may be a digital signal composed of the program.

また、本発明の一態様としては、上記のコンピュータプログラム又はデジタル信号を記録したコンピュータで読み取り可能な記録媒体、例えば、フレキシブルディスク、ハードディスク、CD−ROM、MO、DVD、DVD−ROM、DVD−RAM、BD(Blu−ray(登録商標) Disc)、半導体メモリ等であってもよい。 Further, as one aspect of the present invention, a recording medium that can be read by a computer that has recorded the above computer program or digital signal, for example, a flexible disk, a hard disk, a CD-ROM, an MO, a DVD, a DVD-ROM, or a DVD-RAM. , BD (Blu-ray® Disc), semiconductor memory and the like.

その他、本発明の一態様としては、これらの記録媒体に記録されているデジタル信号、又は電気通信回線、無線又は有線通信回線、インターネットを代表とするネットワーク、データ放送等を経由して伝送する上記のプログラム又はデジタル信号であってもよい。 In addition, as one aspect of the present invention, the above is transmitted via a digital signal recorded on these recording media, a telecommunication line, a wireless or wired communication line, a network typified by the Internet, data broadcasting, or the like. Program or digital signal.

また、本発明の一態様としては、マイクロプロセッサとメモリを備えたコンピュータシステムであって、当該メモリは、上記のプログラムを記録しており、当該マイクロプロセッサは、当該プログラムに従って動作するものであってもよい。また、上記のプログラム若しくはデジタル信号を上記の記録媒体に記録して移送することにより、又は、上記のプログラム若しくはデジタル信号を、上記のネットワーク等を経由して移送することにより、独立した他のコンピュータシステムにより実施するものであってもよい。 Further, one aspect of the present invention is a computer system including a microprocessor and a memory, in which the memory records the above program, and the microprocessor operates according to the program. May be good. Further, another independent computer by recording the above program or digital signal on the above recording medium and transferring it, or by transferring the above program or digital signal via the above network or the like. It may be implemented by the system.

(13)上記実施の形態及び上記変形例で示した各構成要素及び機能を任意に組み合わせることで実現される形態も本発明の範囲に含まれる。 (13) The scope of the present invention also includes a form realized by arbitrarily combining the above-described embodiment and each component and function shown in the above-described modification.

本発明は、車両に搭載されるECUが通信をするための車載ネットワークシステムで利用可能であり、ネットワークの安全性、ひいては車両の走行の安全性の向上に有用である。 INDUSTRIAL APPLICABILITY The present invention can be used in an in-vehicle network system for an ECU mounted on a vehicle to communicate, and is useful for improving the safety of the network and, by extension, the running safety of the vehicle.

10、10A、10B、10C 車載ネットワークシステム
11、11A、11B 判断部
12 記憶部
13、13A、13B、13C、13D 切替部
14、14A、14B、14C、14D 通信部
15 外部通信部
20 ゲートウェイ
30、30A 駆動系ドメイン
31、41、51、61 DCU(通信装置)
32、33、42、43、52、53、62、63 ECU(通信装置)
40 ADAS系ドメイン
50 ボディ系ドメイン
60 インフォテイメント系ドメイン
70 TCU
80 OBD2ポート
91、92、93、94、900 通信線
100、100A、100B、100C 通信遮断システム
120 設定保持部
300 退避制御部
10, 10A, 10B, 10C In-vehicle network system 11, 11A, 11B Judgment unit 12 Storage unit 13, 13A, 13B, 13C, 13D Switching unit 14, 14A, 14B, 14C, 14D Communication unit 15 External communication unit 20 Gateway 30, 30A drive system domain 31, 41, 51, 61 DCU (communication device)
32, 33, 42, 43, 52, 53, 62, 63 ECU (communication device)
40 ADAS domain 50 Body domain 60 Infotainment domain 70 TCU
80 OBD2 port 91, 92, 93, 94, 900 Communication line 100, 100A, 100B, 100C Communication cutoff system 120 Setting holding unit 300 Evacuation control unit

Claims (11)

複数の通信装置及び前記複数の通信装置が接続される通信線を各々含む複数のグループの間でデータの送受信が可能な車載ネットワークシステムにおいて、
前記複数のグループのうち、第1のグループに含まれる前記通信線を介して、前記第1のグループに含まれる前記複数の通信装置の少なくとも一部からデータを受信する通信部と、
前記通信部が受信したデータに基づいて前記第1のグループでの通信異常を検出し、検出した前記通信異常の内容に基づいて、前記複数のグループの間での所定の通信遮断を実行するか否かを決定する判断部と、
所定の通信遮断を実行すると前記判断部が決定した場合、前記所定の通信遮断を実行する切替部とを備え、
前記所定の通信遮断は、前記第1のグループから送信されるデータの前記第1のグループ以外のグループへの流入の遮断を含み、
前記車載ネットワークシステムを備える車両は退避を実行するための機能を含む自動運転機能を備え、
前記判断部は、
前記所定の通信遮断を実行すると決定した場合、検出した前記通信異常の内容に基づいて、前記車両を退避させるか否かを決定し、
前記車両を退避させると決定した場合、自動運転による退避の実行の指示を出力する、
通信遮断システム。
In an in-vehicle network system capable of transmitting and receiving data between a plurality of groups including a plurality of communication devices and a communication line to which the plurality of communication devices are connected.
A communication unit that receives data from at least a part of the plurality of communication devices included in the first group via the communication line included in the first group among the plurality of groups.
Whether to detect a communication abnormality in the first group based on the data received by the communication unit and execute a predetermined communication interruption between the plurality of groups based on the content of the detected communication abnormality. Judgment department to decide whether or not,
When the determination unit determines to execute a predetermined communication cutoff, it is provided with a switching unit that executes the predetermined communication cutoff.
Predetermined communication blockade viewed including the blocking of the inflow into the first group except a group of data sent from said first group,
The vehicle equipped with the in-vehicle network system has an automatic driving function including a function for executing evacuation.
The judgment unit
When it is determined to execute the predetermined communication interruption, it is determined whether or not to evacuate the vehicle based on the content of the detected communication abnormality.
When it is decided to evacuate the vehicle, an instruction to execute evacuation by automatic driving is output.
Communication blocking system.
前記通信部は、前記複数のグループのそれぞれに含まれる前記複数の通信装置の少なくとも一部からデータを受信し、
前記判断部は、前記通信部が受信したデータに基づいて、前記複数のグループそれぞれでの通信異常を検出し、前記複数のグループのうち、前記第1のグループ以外の第2のグループでの通信異常を検出した場合、前記所定の通信遮断として、前記第2のグループから送信されるデータの前記第1のグループへの流入の遮断を実行すると決定する、
請求項1に記載の通信遮断システム。
The communication unit receives data from at least a part of the plurality of communication devices included in each of the plurality of groups, and receives data from the communication unit.
The determination unit detects a communication abnormality in each of the plurality of groups based on the data received by the communication unit, and communicates in a second group other than the first group among the plurality of groups. When an abnormality is detected, it is determined that, as the predetermined communication interruption, the inflow of data transmitted from the second group to the first group is blocked.
The communication blocking system according to claim 1.
前記所定の通信遮断は、前記第1のグループと前記第1のグループ以外のすべてのグループとの間でのデータの送受信の遮断である、
請求項1に記載の通信遮断システム。
The predetermined communication cutoff is a cutoff of data transmission / reception between the first group and all groups other than the first group.
The communication blocking system according to claim 1.
前記通信部は、前記第1のグループ以外の第2のグループに含まれる複数の通信装置の少なくとも一部、及び前記第1のグループ及び前記第2のグループ以外の第3のグループに含まれる複数の通信装置の少なくとも一部からデータを受信し、
前記判断部は、前記通信部が受信したデータに基づいて、前記第2のグループ及び第3のグループそれぞれでの通信異常を検出し、
前記判断部は、前記第2のグループで通信異常を検出し、且つ検出される通信異常が前記第3のグループにはないと特定した場合、前記所定の通信遮断において、前記第1のグループと前記第2のグループとの間での送受信の遮断は維持し、前記第3のグループから送信されるデータの前記第1のグループへの流入の遮断を解除する、
請求項3に記載の通信遮断システム。
The communication unit includes at least a part of a plurality of communication devices included in a second group other than the first group, and a plurality of communication devices included in a third group other than the first group and the second group. Receives data from at least some of its communication devices
The determination unit detects a communication abnormality in each of the second group and the third group based on the data received by the communication unit.
When the determination unit detects a communication abnormality in the second group and determines that the detected communication abnormality is not in the third group, in the predetermined communication interruption, the determination unit and the first group The interruption of transmission / reception to / from the second group is maintained, and the interruption of the inflow of data transmitted from the third group to the first group is released.
The communication blocking system according to claim 3.
前記所定の通信遮断は、前記複数のグループの間でのデータの送受信の全面的遮断である、
請求項1に記載の通信遮断システム。
The predetermined communication interruption is a complete interruption of data transmission / reception between the plurality of groups.
The communication blocking system according to claim 1.
前記通信部は、前記第1のグループ以外の第2のグループに含まれる複数の通信装置の少なくとも一部からデータを受信し、
前記判断部は、前記通信部が受信したデータに基づいて、前記第2のグループでの通信異常を検出し、
前記判断部は、検出される通信異常が前記第2のグループにはないと特定した場合は、前記所定の通信遮断から、前記第2のグループから送信されるデータの他のグループへの流入の遮断を解除する、
請求項5に記載の通信遮断システム。
The communication unit receives data from at least a part of a plurality of communication devices included in a second group other than the first group, and receives data.
The determination unit detects a communication abnormality in the second group based on the data received by the communication unit, and detects a communication abnormality in the second group.
When the determination unit determines that the detected communication abnormality is not in the second group, the inflow of data transmitted from the second group to another group from the predetermined communication interruption is performed. Release the block,
The communication blocking system according to claim 5.
複数の通信装置及び前記複数の通信装置が接続される通信線を各々含む複数のグループの間でデータの送受信が可能な車載ネットワークシステムにおいて、
前記複数のグループのうち、第1のグループに含まれる前記通信線を介して、前記第1のグループに含まれる前記複数の通信装置の少なくとも一部からデータを受信する通信部と、
前記通信部が受信したデータに基づいて前記第1のグループでの通信異常を検出し、検出した前記通信異常の内容に基づいて、前記複数のグループの間での所定の通信遮断を実行するか否かを決定する判断部と、
所定の通信遮断を実行すると前記判断部が決定した場合、前記所定の通信遮断を実行する切替部とを備え、
前記所定の通信遮断は、前記第1のグループから送信されるデータの前記第1のグループ以外のグループへの流入の遮断を含み、
前記車載ネットワークシステムを備える車両は手動運転が可能であり、
前記判断部は、前記車両を退避させると決定した場合、前記車両の乗員に対して前記手動運転による退避の実行の指示を出力する、
信遮断システム。
In an in-vehicle network system capable of transmitting and receiving data between a plurality of groups including a plurality of communication devices and a communication line to which the plurality of communication devices are connected.
A communication unit that receives data from at least a part of the plurality of communication devices included in the first group via the communication line included in the first group among the plurality of groups.
Whether to detect a communication abnormality in the first group based on the data received by the communication unit and execute a predetermined communication interruption between the plurality of groups based on the content of the detected communication abnormality. Judgment department to decide whether or not,
When the determination unit determines to execute a predetermined communication cutoff, it is provided with a switching unit that executes the predetermined communication cutoff.
The predetermined communication interruption includes blocking the inflow of data transmitted from the first group to a group other than the first group.
The vehicle equipped with the in-vehicle network system can be manually driven.
When the determination unit determines to evacuate the vehicle, the determination unit outputs an instruction to execute the evacuation by the manual operation to the occupant of the vehicle.
Communication cut-off system.
さらに、前記車載ネットワークシステムの外部にある情報処理システムと通信可能な外部通信部を備え、
前記判断部の決定に応じて、前記退避の実行がなされた場合、
前記外部通信部は、前記所定の通信遮断によって他のグループへ送信するデータが遮断されたグループに含まれる前記複数の通信装置の少なくとも一部から受信したデータに関する情報を前記情報処理システムに送信する、
請求項1から7のいずれか一項に記載の通信遮断システム。
Further, it is provided with an external communication unit capable of communicating with an information processing system outside the in-vehicle network system.
When the evacuation is executed according to the decision of the determination unit,
The external communication unit transmits to the information processing system information about data received from at least a part of the plurality of communication devices included in the group in which the data to be transmitted to another group is blocked by the predetermined communication interruption. ,
The communication blocking system according to any one of claims 1 to 7.
前記外部通信部は、前記情報処理システムから前記車両を遠隔制御するための信号を受信する、
請求項に記載の通信遮断システム。
The external communication unit receives a signal for remote control of the vehicle from the information processing system.
The communication blocking system according to claim 8.
複数の通信装置及び前記複数の通信装置が接続される通信線を各々含む複数のグループの間でデータの送受信が可能な車載ネットワークシステムにおいて、前記車載ネットワークシステムに接続される情報処理装置が備えるプロセッサによって実行される通信遮断方法であって、
第1のグループに含まれる前記通信線を介して、前記第1のグループに含まれる前記複数の通信装置の少なくとも一部からデータを受信し、
受信した前記データに基づいて前記第1のグループでの通信異常を検出し、検出した前記通信異常の内容に基づいて、前記複数のグループの間での所定の通信遮断を実行するか否かを決定し、
所定の通信遮断を実行すると決定した場合、前記所定の通信遮断を実行し、
前記所定の通信遮断は、前記第1のグループから送信されるデータの前記第1のグループ以外のグループへの流入の遮断を含み、
前記車載ネットワークシステムを備える車両は退避を実行するための機能を含む自動運転機能を備え、
前記所定の通信遮断を実行すると決定した場合、検出した前記通信異常の内容に基づいて、前記車両を退避させるか否かを決定し、
前記車両を退避させると決定した場合、自動運転による退避の実行の指示を出力する、
通信遮断方法。
In an in-vehicle network system capable of transmitting and receiving data between a plurality of communication devices and a plurality of groups including a communication line to which the plurality of communication devices are connected, a processor included in the information processing device connected to the in-vehicle network system. It is a communication blocking method executed by
Data is received from at least a part of the plurality of communication devices included in the first group via the communication line included in the first group.
Whether or not to detect a communication abnormality in the first group based on the received data and execute a predetermined communication interruption between the plurality of groups based on the content of the detected communication abnormality. Decide and
If it is decided to execute the predetermined communication cutoff, the predetermined communication cutoff is executed, and the predetermined communication cutoff is executed.
Predetermined communication blockade viewed including the blocking of the inflow into the first group except a group of data sent from said first group,
The vehicle equipped with the in-vehicle network system has an automatic driving function including a function for executing evacuation.
When it is determined to execute the predetermined communication interruption, it is determined whether or not to evacuate the vehicle based on the content of the detected communication abnormality.
When it is decided to evacuate the vehicle, an instruction to execute evacuation by automatic driving is output.
Communication blocking method.
請求項10に記載の通信遮断方法を、前記プロセッサに実行させるためのプログラム。 A program for causing the processor to execute the communication blocking method according to claim 10.
JP2018067833A 2018-03-30 2018-03-30 Communication blocking system, communication blocking method and program Active JP6964277B2 (en)

Priority Applications (2)

Application Number Priority Date Filing Date Title
JP2018067833A JP6964277B2 (en) 2018-03-30 2018-03-30 Communication blocking system, communication blocking method and program
US16/366,636 US20190302753A1 (en) 2018-03-30 2019-03-27 Communications interruption system, communications interruption method, and recording medium

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2018067833A JP6964277B2 (en) 2018-03-30 2018-03-30 Communication blocking system, communication blocking method and program

Publications (2)

Publication Number Publication Date
JP2019180005A JP2019180005A (en) 2019-10-17
JP6964277B2 true JP6964277B2 (en) 2021-11-10

Family

ID=68054322

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2018067833A Active JP6964277B2 (en) 2018-03-30 2018-03-30 Communication blocking system, communication blocking method and program

Country Status (2)

Country Link
US (1) US20190302753A1 (en)
JP (1) JP6964277B2 (en)

Families Citing this family (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2020530624A (en) * 2017-08-10 2020-10-22 アーガス サイバー セキュリティ リミテッド Systems and methods for detecting the abuse of components connected to the in-vehicle network
JP6552674B1 (en) * 2018-04-27 2019-07-31 三菱電機株式会社 Inspection system
JP7160103B2 (en) * 2018-08-30 2022-10-25 住友電気工業株式会社 In-vehicle communication system, data acquisition device, management device and monitoring method
DE102019104948A1 (en) * 2019-02-27 2020-08-27 Zf Active Safety Gmbh Communication system and method for communication for a motor vehicle
JP2021133829A (en) * 2020-02-27 2021-09-13 本田技研工業株式会社 Vehicle control device
KR102172287B1 (en) * 2020-04-22 2020-10-30 비테스코 테크놀로지스 게엠베하 Vehicle communication network system and operating method of the same
JP7363749B2 (en) * 2020-11-18 2023-10-18 トヨタ自動車株式会社 Vehicle control system, abnormality detection method for vehicle control system, and abnormality detection program
US11576047B2 (en) * 2020-12-09 2023-02-07 Valeo Comfort And Driving Assistance Device, system, and method for cyber isolating mobility systems when a vehicle is in motion
JP7307117B2 (en) * 2021-04-07 2023-07-11 矢崎総業株式会社 In-vehicle system

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH1141261A (en) * 1997-07-23 1999-02-12 Denso Corp Multiple communication equipment
JP6574604B2 (en) * 2015-05-08 2019-09-11 矢崎総業株式会社 Communication cutoff device and communication system
JP2018133721A (en) * 2017-02-16 2018-08-23 クラリオン株式会社 On-vehicle gateway device and communication interruption method

Also Published As

Publication number Publication date
JP2019180005A (en) 2019-10-17
US20190302753A1 (en) 2019-10-03

Similar Documents

Publication Publication Date Title
JP6964277B2 (en) Communication blocking system, communication blocking method and program
JP7033499B2 (en) Anomaly detection device and anomaly detection method
CN108886480B (en) Abnormality detection electronic control unit, vehicle-mounted network system, and abnormality detection method
JP7071998B2 (en) In-vehicle network abnormality detection system and in-vehicle network abnormality detection method
JP7231559B2 (en) Anomaly detection electronic control unit, in-vehicle network system and anomaly detection method
JP6578224B2 (en) In-vehicle system, program and controller
JP7030046B2 (en) Fraudulent communication detection method, fraudulent communication detection system and program
JP6585019B2 (en) Network monitoring device, network system and program
JP6723955B2 (en) Information processing apparatus and abnormality coping method
CN110268681A (en) Vehicle gateway device and communication cutting-off method
US10873600B2 (en) Information processing device, information processing system, information processing method, and information processing program
US10917387B2 (en) Information processing device, information processing system, information processing method, and information processing program
JP7113238B2 (en) Electronic controllers, electronic control systems and programs
WO2020085330A1 (en) Electronic control device, electronic control method, and program
WO2021111681A1 (en) Information processing device, control method, and program
JP7443832B2 (en) security management device
JP6920667B2 (en) Information processing equipment, information processing systems, information processing methods, and programs
WO2022049894A1 (en) Control-mode switching device and control-mode switching method
CN109005147B (en) Method for protecting a vehicle network against manipulated data transmission
JP7409247B2 (en) Unauthorized intrusion prevention device, unauthorized intrusion prevention method, and unauthorized intrusion prevention program
JP2019146145A (en) Communication device, communication method, and program
WO2021145116A1 (en) Abnormality detection method, program, and abnormality detection system
JP7447905B2 (en) Mobility control system, method, and program
WO2018008453A1 (en) Abnormality detecting electronic control unit, vehicle-mounted network system and abnormality detecting method
US20200177412A1 (en) Monitoring device, monitoring system, and computer readable storage medium

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20200902

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20210625

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20210706

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20210903

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20210921

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20211005

R151 Written notification of patent or utility model registration

Ref document number: 6964277

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R151

S111 Request for change of ownership or part of ownership

Free format text: JAPANESE INTERMEDIATE CODE: R313113

S531 Written request for registration of change of domicile

Free format text: JAPANESE INTERMEDIATE CODE: R313531

SZ03 Written request for cancellation of trust registration

Free format text: JAPANESE INTERMEDIATE CODE: R313Z03

R350 Written notification of registration of transfer

Free format text: JAPANESE INTERMEDIATE CODE: R350

R350 Written notification of registration of transfer

Free format text: JAPANESE INTERMEDIATE CODE: R350